# CodeScoring Documentation ## Функциональность - [Функциональные характеристики](/functionality/index.md) - [Этапы интеграции](/functionality/integration-stages.md): Платформа безопасной разработки CodeScoring интегрируется в жизненный цикл разработки программного обеспечения и помогает применять разные политики безопасности на разных этапах: локальная среда и IDE;репозитории и платформы разработки;конвейер CI/CD;пост-релизный мониторинг. Общая схема интеграции представлена ниже: Важно: перечислена основная функциональность платформы по этапам. Полный перечень возможностей доступен на странице функциональных характеристик. - [Поддерживаемые экосистемы и способы анализа](/functionality/supported-package-managers.md) - [Соответствие стандартам](/functionality/standards.md): Платформа CodeScoring помогает организациям соответствовать стандартам безопасной разработки и требованиям регуляторов. Система покрывает ключевые практики безопасной разработки, включая контроль качества исходного кода, контроль безопасности стороннего ПО, поиск уязвимостей, поиск конфиденциальной информации (секретов) и реагирование на инциденты безопасности в цепочке поставок. ## Руководство администратора - [Требования к установке](/admin-guide/server-requirements.md) - [Установка системы](/admin-guide/installation.md): Установить Docker Engine под нужную операционную систему в соответствии с документацией: https://docs.docker.com/engine/install/.Авторизоваться в приватном реестре Docker-образов системы «CodeScoring» при помощи команды docker login REGISTRY_URL, используя адрес, логин и пароль, полученные от вендора.Скачать полученный от вендора архив с установочными файлами, распаковать.Перейти в консоли в созданную директорию.Скопировать шаблонный файл с настройками:cp app.env.template app.envКак правило, для корректной работы никаких изменений в файле не требуется. При необходимости настройки работы CodeScoring через прокси, обратите внимание на инструкцию.Скопировать шаблонный файл с секретами:cp .env.template .envНастроить параметры конфигурации в новом файле.Список доменов для правильной работы CSRF защиты. Рекомендуется перечислить localhost на внутреннем и внешнем портах, а также внешний домен (или сочетание ip:порт). Если не менять параметры в файле, то по умолчанию система будет доступна по адресу http://localhost:8081. Указание протокола является обязательным, например:DJANGO_CSRF_TRUSTED_ORIGINS=http://localhost:18000,https://localhost:8081,https://внешний ip:8081Параметры подключения к базе данных PostgreSQL. База поставляется вместе с установкой. Указание доступов отдельно является мерой предосторожности и контроля. При использовании собственной базы данных необходимо убедиться, что она соответствует требованиям.POSTGRES_DB — название базы данныхPOSTGRES_USER — имя пользователя. При использовании собственной базы необходимо убедиться, что пользователь имеет следующие права: Superuser, Create role, Create DB, Replication, Bypass RLS.POSTGRES_PASSWORD — парольPOSTGRES_HOST - хост, на котором доступна база данныхPOSTGRES_PORT - порт, на котором доступна база данныхСекрет платформыSECRET_KEY — случайная строка символовНастройки домена системыNGINX_HOST — хост, на котором будет доступна системаNGINX_PORT — порт, на котором будет доступна системаSITE_SCHEME - протокол передачи данных, по умолчанию httpsПути исключенийANALYSIS_IGNORED_PATHS - список путей, которые будут игнорироваться системой при анализе. Подробнее с добавлением путей исключения можно ознакомиться тутВерсия системыCODESCORING_VERSION – обязательная переменная. Актуальную версию можно узнать в разделе ChangelogНастройки Docker ComposeCOMPOSE_PROJECT_NAME - название проекта в Compose, используется как префикс для ресурсов, создаваемых Docker Compose:::warning Символ # Не используйте в параметрах символ #, он может некорректно восприниматься системой при установке. ::::::note SSL-сертификаты В случае необходимости работы системы с самоподписанными сертификатами перед запуском прочтите инструкцию по добавлению сертификата. :::Выполнить команду установки CodeScoring (выполнение команды должно быть с правами суперпользователя системы):docker compose -f ./docker-compose.yml up -d --force-recreate --remove-orphans --renew-anon-volumesДля просмотра логов можно использовать команду:docker compose logs -fПосле запуска сервис будет доступен по настроенному домену или адресу http://localhost:8081. При первом запуске дополнительно выполняются миграции базы данных, операция может занять больше времени, чем при последующих запусках.Примечание: для работы платформы по протоколу HTTPS нужен внешний балансировщик, который реализует терминирование SSL.Для входа в систему необходимо предварительно создать пользователя с правами администратора с помощью следующей команды:docker compose exec -it backend python ./manage.py createsuperuserДля изменения пароля администратора можно использовать следующую команду:docker compose exec -it backend python ./manage.py changepassword - [Работа платформы CodeScoring в Docker Compose со внешней СУБД](/admin-guide/external-database.md): В случае, если необходимо использовать схему, отличную от public, необходимо явно задать search_path для пользователя, включив в него целевую схему, чтобы обеспечить корректное разрешение объектов: Необходимо сконфигурировать соответствующие параметры в файле .env:POSTGRES_DBPOSTGRES_USERPOSTGRES_PASSWORDPOSTGRES_HOSTPOSTGRES_PORTДля администрирования платформы необходимо применять файл external-db.override.yml, который поставляется вместе с файлом docker-compose.yml:Запуск платформы:docker compose -f ./docker-compose.yml -f external-db.override.yml up -d --force-recreate --remove-orphans --renew-anon-volumesПросмотр логов:docker compose -f ./docker-compose.yml -f external-db.override.yml logs -fОстановка платформы: docker compose -f ./docker-compose.yml -f external-db.override.yml down --remove-orphans - [Работа системы в Kubernetes](/admin-guide/installation-in-k8s.md) - [Работа системы в Kubernetes (legacy)](/admin-guide/installation-in-k8s-legacy.md) - [Установка оффлайн-версии](/admin-guide/offline.md): CodeScoring поддерживает работу в закрытом контуре. Для доступа к базе данных о пакетах и уязвимостях в таком режиме используется сервис Index API Offline. - [Обновление системы](/admin-guide/update.md) - [Обновление PostgreSQL в Docker](/admin-guide/postgres-upgrade-compose.md): Обновление мажорной версии PostgreSQL требует инициализации БД с использованием новой версии PostgreSQL, создания дампа и его восстановления. Ниже описана процедура для инсталляций CodeScoring, развёрнутых с помощью Docker Compose. - [Резервное копирование](/admin-guide/backup.md) - [Работа через прокси](/admin-guide/proxy.md): При необходимости работы системы через прокси необходимо раскомментировать и задать значения соответствующих переменных в файле app.env: HTTP_PROXY и HTTPS_PROXY — адрес прокси-сервераВажно: для обеих переменных в значении должна использоваться схема http.NO_PROXY — список URL внешних систем, запросы к которым не должны идти через прокси. Среди значений возможно указание IP адресов, например: Если добавить список URL VCS в переменную NO_PROXY невозможно, то необходимо добавить сертификат прокси в каталог SSL. Важно: при заданных настройках НTTP Proxy мимо прокси-сервера будут идти все запросы к URL внешних систем, указанных в переменной NO_PROXY. Это относится как к системам контроля версий, так и, например, к подключенным таск-менеджерам. - [Работа с самоподписанными сертификатами](/admin-guide/self-signed-ssl.md): При работе с внешними системами CodeScoring проверяет валидность SSL-сертификатов удалённых хостов и по умолчанию не будет подключать проекты из систем, сертификаты которых не прошли валидацию или подписаны неизвестным системе удостоверяющим центром. Чтобы подключить внешнюю систему, SSL-сертификат домена которой является самоподписанным, требуется добавить корневой сертификат в доверенные (trusted) на уровне установки. Для этого перед запуском системы его необходимо положить в директорию ssl в установочных файлах системы. Желательно дать файлу говорящее название, например, codescoring-root-CA.crt. Важно: расширение файла обязательно должно быть crt. Чтобы посмотреть всю цепочку используемых для домена сертификатов и выделить корневой, можно использовать команду: - [Подключение к PostgreSQL/PgBouncer с использованием TLS](/admin-guide/postgresql-tls.md): Подключение к PostgreSQL/PgBouncer с использованием TLS обеспечивает безопасную и зашифрованную передачу данных между клиентом и сервером. Данная функциональность доступна начиная с версии CodeScoring 2025.21.0. - [Пути анализа и исключения](/admin-guide/analysis-ignore-paths.md) - [Скрипты для управления платформой](/admin-guide/scripts.md) - [Описание переменных](/admin-guide/variables-extended.md): В этом разделе представлено описание переменных, необходимых для установки и настройки платформы, включая те, которые описаны в разделах Установка системы в Docker и Работа системы в Kubernetes. - [Описание служб](/admin-guide/containers-description.md): В данном разделе представлен обзор основных служб, используемых для работы системы. - [Диагностика неполадок](/admin-guide/troubleshooting.md) - [Активация системы](/admin-guide/activation.md) - [Аудит количества авторов](/admin-guide/author-audit.md): Функция аудита количества авторов доступна в платформе, начиная с версии 2025.37.0. Она позволяет получить статистику об уникальных авторах коммитов в выбранных репозиториях. Совершить расчет можно в разделе Настройки → Ключ активации по кнопке Рассчитать. - [Управление учетными записями](/admin-guide/users.md) - [Создание групп](/admin-guide/groups.md): Группы используются для объединения пользователей в списки и привязки к определенным проектам. Это позволяет удобно управлять массовым доступом к проектам в системе. Создание групп происходит в разделе Настройки -> Группы. Перейти на форму создания группы можно по кнопке Создать. В форме необходимо обязательно заполнить поле названия Название и опционально задать описание группы, цвет иконки. - [Работа с LDAP](/admin-guide/ldap-settings.md) - [Настройка интеграции с OpenID Connect](/admin-guide/oidc.md) - [Сопоставление идентичности](/admin-guide/identity-mapping.md): Сопоставление идентичности позволяет автоматически назначать пользователям CodeScoring уровень доступа, группы и роли в группах на основе данных из внешних провайдеров идентичности. Правила сопоставления настраиваются в разделе Настройки -> ID Провайдеры -> Правила сопоставления. Правило сопоставления связывает значение, полученное от внешнего провайдера, с действием в CodeScoring: назначить пользователю уровень доступа (User, Auditor, Administrator, Security Manager);добавить пользователя в группу CodeScoring с выбранной ролью. В качестве источника данных для сопоставления используются: для LDAP — группы пользователя, найденные в LDAP;для OIDC — значение claim, указанного в настройках OIDC как Поле сопоставления идентичности. - [Архитектура](/admin-guide/save/architecture.md): CodeScoring.Save построен на микросервисной архитектуре. Backend API и контур аутентификации / авторизации вынесены в отдельные сервисы: Save API service и cs-auth (Auth/RBAC service). - [Требования к установке CodeScoring.Save](/admin-guide/save/installation-requirements.md): CodeScoring.Save поддерживает два варианта установки: SQLite-вариант в k3s и PostgreSQL-вариант в Kubernetes. Оба варианта устанавливаются через Helm-чарт save. - [Варианты установки CodeScoring.Save](/admin-guide/save/installation-options.md): CodeScoring.Save поддерживает два варианта установки: SQLite-вариант в k3s и PostgreSQL-вариант в Kubernetes. Оба варианта устанавливаются через Helm-чарт save, но отличаются инфраструктурой и сценарием эксплуатации. Адрес Helm-репозитория и реестра контейнерных образов CodeScoring.Save предоставляет вендор. В примерах установки используются плейсхолдеры и . - [Hosted-инсталляция CodeScoring.Save](/admin-guide/save/installation-hosted.md): Hosted-вариант разворачивается в k3s и использует SQLite-профиль. Такой вариант подходит для тестирования, демонстрации возможностей, небольших команд и быстрого старта без отдельной инфраструктуры PostgreSQL и S3. - [PostgreSQL-инсталляция CodeScoring.Save](/admin-guide/save/installation-postgresql.md): PostgreSQL-инсталляция предназначена для продуктивного использования, больших команд, высоких требований к доступности, масштабируемости и производительности. - [Обновление системы](/admin-guide/save/update.md): Обновление выполняется через Helm. Перед обновлением сохраните используемый values.yaml, проверьте целевую версию Helm-чарта и подготовьте резервную копию данных для PostgreSQL-инсталляции. - [Настройка SSL/TLS для CodeScoring.Save](/admin-guide/save/ssl-tls.md): SSL/TLS настраивается на уровне ingress. Эта страница описывает базовую структуру values.yaml и два типовых способа подключить сертификат: через cert-manager или через заранее созданный Kubernetes secret. Параметры ingress и TLS задаются в values.yaml в секции app.ingresses. Формат секции должен соответствовать схеме codescoring-generic. Пример структуры: - [Диагностика неполадок CodeScoring.Save](/admin-guide/save/troubleshooting.md): Этот раздел помогает быстро собрать первичную информацию о состоянии инсталляции: состояние pod'ов, логи сервисов, доступность базы данных и хранилища. Команды ниже не исправляют проблему автоматически, а дают данные для дальнейшего анализа. - [Руководство администратора](/admin-guide/index.md) ## Руководство пользователя - [Общее](/user-guide/general/index.md): Раздел содержит базовые сценарии работы с платформой: настройка профиля пользователя;создание и настройка политик безопасности;подключение VCS и управление проектами;расширенные настройки (подразделения, уведомления, аудит-лог, метрики, webhooks, API). Используйте навигацию слева для перехода к нужному подразделу. - [Настройка профиля пользователя](/user-guide/general/user-profile.md): Раздел Профиль позволяет пользователю просматривать и изменять персональные данные, а также настроить отображение интерфейса. Просмотр профиля доступен по нажатию на имя пользователя в левом нижнем углу интерфейса. На странице отображаются следующие параметры: Имя пользователя — уникальный логин, используемый для входа в систему. Не подлежит редактированию;Уровень доступа — определяет полномочия в системе. Возможные значения: User, Auditor или Administrator;Подразделение — организационная единица, к которой привязан пользователь (если используется);Имя – отображается в интерфейсе и отчетах;Фамилия — отображается в интерфейсе и отчетах;Email — контактный адрес, отображаемый в списках пользователей;API токен — используется для интеграции с внешними инструментами. Можно скопировать или сгенерировать новый (предыдущий станет недействительным);Формат чисел — отображение чисел в системе;Формат дат — отображение дат в системе. Важно: формат чисел и дат влияет только на отображение. На ввод данных и экспорт эти настройки не распространяются. - [Настройка политик](/user-guide/general/policies.md) - [Игнорирование политик](/user-guide/general/ignores.md): Созданные политики можно временно или навсегда проигнорировать при анализе. Условие игнорирования позволит оставить политики в системе, при этом не получая алертов о ее срабатывании, например в случае если уязвимость в компоненте не применима для конкретного проекта. - [Алерты политик](/user-guide/general/policy-results.md) - [Подключение системы контроля версий](/user-guide/general/vcs-git.md): Для добавления в систему проектов (git-репозиториев) на анализ необходимо предварительно создать подключение к системе контроля версий (VCS). CodeScoring поддерживает следующие платформы: GitLabGitHubBitBucket (только Data Center и Server)Azure DevOps GitGitFlicДругие платформы, использующие Git Интеграция происходит через два возможных механизма: Personal Access Token или ключ SSH. Для механизма Personal Access Token возможно подключение нескольких систем контроля версий с одним адресом, но разными токенами. Важно: После подключения системы контроля версий невозможно поменять ее тип и адрес подключения. Примечание: в случае, если для обращения к системе контроля версий используются приватные NS сервера, их необходимо указать в настройках платформы. Для получения соответствующих шаблонов необходимо обратиться к вендору. - [Управление проектами](/user-guide/general/projects.md): Проект в CodeScoring – это часть анализируемой кодовой базы. В системе возможно создать два типа проектов: VCS-проект – связан с репозиторием в системе контроля версий;CLI-проект – не имеет привязки к репозиторию и позволяет сохранять результаты сканирования от консольного агента johnny или загрузить готовый SBOM-файл. Управление проектами происходит в разделе Настройки -> Проекты. - [Настройка подразделений](/user-guide/general/proprietors.md): Подразделения — это абстрактные сущности в рамках организации. Они упрощают группировку проектов по принадлежности к разным группам ответственных пользователей. Управление подразделениями происходит в разделе Настройки -> Подразделения. Перейти на форму создания подразделения можно по кнопке Создать. В форме необходимо обязательно заполнить поле названия подразделения Название и опциональные поля по желанию. - [Настройка уведомлений](/user-guide/general/notifications.md): Для каждой политики можно настроить дополнительные уведомления о срабатывании политик, помимо просмотра результатов в разделе Алерты. На данный момент доступно три способа оповещения: через email и через таск-менеджеры Jira и Kaiten. - [Работа с аудит-логом](/user-guide/general/audit-log.md): Аудит-лог – это журнал событий в системе CodeScoring. Он находится в разделе Настройки -> Аудит лог. В аудит-логе фиксируются события системы, действия пользователей и произошедшие ошибки. Каждое событие содержит следующие данные: Время события – дата и время события;Инициатор – имя пользователя или system для действий системы;Сообщение – сообщение с деталями события;Длительность – продолжительность событий по этапам анализа и работе с внешними источниками. Журнал можно отфильтровать по периоду или инициатору, а также найти в нем конкретное событие, используя поле Поиск. Также доступен экспорт журнала в формате CSV. События в аудит-логе разделяются на несколько категорий. Ниже приведен полный список возможных событий по каждой из категорий с расшифровками. - [Настройка метрик](/user-guide/general/metrics.md): CodeScoring хранит метрики в формате, поддерживаемом инструментом мониторинга Prometheus. На данный момент доступны метрики с платформе CodeScoring и плагинов в прокси-репозиториях. - [Подключение вебхуков](/user-guide/general/webhooks.md): CodeScoring поддерживает систему оповещений на базе вебхуков. При возникновении событий отправляется POST HTTP-запрос на указанный URL. - [Работа с API](/user-guide/general/api.md): CodeScoring имеет открытый API, который позволяет программно взаимодействовать с системой. Для описания команд API используется инструмент Swagger, доступный по ссылке [platform-url]/api/swagger. - [Потоки данных](/user-guide/general/feeds/index.md): Для эффективного поиска угроз в open source компонентах CodeScoring интегрирует данные из более 20 источников знаний (фидов). Записи из всех источников дедуплицируются и объединяются под универсальными идентификаторами в системе. Источники знаний об угрозах дополняют единую базу данных CodeScoring Index с информацией об опубликованных компонентах, включая собственный фид protestware. Данный раздел содержит детальное описание отдельных фидов и процесса работы с ними. Ниже приведена таблица с источниками данных и частотой их обновления. - [Работа с фидом protestware](/user-guide/general/feeds/protestware.md): С апреля 2022 года команда CodeScoring начала отслеживать случаи включения protestware в открытые программные компоненты. В дополнение к открытым данным, дополнительные механизмы идентификации подобных пакетов были внедрены в версии CodeScoring 2022.49.0. Начиная с версии 2025.21.0, платформа поддерживает собственный централизованный фид на уровне базы знаний CodeScoring Index для обнаружения protestware. Этот фид регулярно обновляется и позволяет автоматически выявлять подобные компоненты в рамках модулей CodeScoring.OSA и CodeScoring.SCA. - [Использование Kaspersky Open Source Software Threats Data Feed](/user-guide/general/feeds/kaspersky.md): CodeScoring интегрирует фид Kaspersky Open Source Software Threats Data Feed (Kaspersky OSSTDF) в модули CodeScoring.SCA и CodeScoring.OSA, предоставляя доступ к информации об угрозах в обнаруженных open source компонентах. Фид полезен не только как источник данных о новых уязвимостях, но и как инструмент обогащения уже известных записей из других источников. Фид интегрирован на уровне базы знаний CodeScoring Index, что обеспечивает дедупликацию обнаруженных уязвимостей и единое представление данных для пользователя. - [Интеграция OSS Index](/user-guide/general/feeds/oss-index.md): В дополнение к внутренней базе данных CodeScoring Index для расширенного анализа можно также подключить сторонний фид Sonatype OSS Index. Интеграция осуществляется в разделе Настройки -> OSS Index. Для подключения необходимо заполнить Email и API токен, полученный при регистрации пользователя в Sonatype OSS Index. Важно: OSS Index используется только во время запуска SCA.OSS Index будет ссылаться на сторонний URL-адрес: https://ossindex.sonatype.org/.Скорость SCA может снизиться при использовании OSS Index.При использовании OSS Index без токена система может возвращать данные, отличные от авторизованных запросов. - [CodeScoring.Save](/user-guide/save/index.md) - [Управление репозиториями и артефактами](/user-guide/save/repositories.md) - [Работа с Go](/user-guide/save/repositories-go.md): CodeScoring.Save реализует Go Module Proxy Protocol с префиксом /go///. Совместим со стандартным Go toolchain (go mod, go build, go install). - [Работа с Maven](/user-guide/save/repositories-maven.md): CodeScoring.Save поддерживает Maven 2 layout и совместим с любым JVM-инструментарием поверх него: mvn, gradle, ant + Ivy / maven-ant-tasks, sbt и т. д. - [Работа с NPM](/user-guide/save/repositories-npm.md): CodeScoring.Save реализует npm Registry API с префиксом /npm///. Совместим со стандартными клиентами npm, yarn и pnpm. - [Работа с NuGet](/user-guide/save/repositories-nuget.md): CodeScoring.Save реализует NuGet v3 API с префиксом /nuget///. Совместим со стандартными клиентами dotnet, nuget.exe, Visual Studio и Rider. - [Работа с OCI / Docker](/user-guide/save/repositories-oci.md): CodeScoring.Save реализует стандарт OCI Distribution Spec на префиксе /v2/, поддерживая Docker, Helm OCI-чарты и любые другие OCI-артефакты (например, oras). - [Работа с PyPI](/user-guide/save/repositories-pypi.md) - [Интеграция с CodeScoring.OSA](/user-guide/save/osa-integration.md): CodeScoring.Save можно использовать как upstream-репозиторий для OSA Proxy. В такой схеме пакетные менеджеры обращаются к OSA Proxy, OSA Proxy проверяет запрашиваемые компоненты через CodeScoring.OSA и при необходимости перенаправляет разрешенные запросы в proxy-репозиторий Save. CodeScoring.Save не подключается к OSA Proxy через отдельный API интеграции. Для проверки загружаемых компонентов пакетные менеджеры должны быть настроены на работу через OSA Proxy, а сам OSA Proxy должен быть настроен на соответствующий upstream-репозиторий. Если upstream-репозиторием выступает proxy-репозиторий CodeScoring.Save, его URL указывается в поле registry репозитория OSA Proxy. В этом сценарии трафик проходит по цепочке: OSA Proxy выполняет сканирование пакетов и манифестов, обращается к CodeScoring API для проверки политик и блокирует небезопасные компоненты в зависимости от выбранного work-mode. - [CodeScoring.OSA](/user-guide/osa/index.md): Модуль CodeScoring.OSA реализует защиту цепочки поставок через набор интеграционных компонентов, которые совместно обеспечивают автоматическое сканирование загружаемых артефактов и блокировку небезопасных пакетов. В состав CodeScoring.OSA входят как плагины для менеджеров репозиториев, так и прокси-сервис — все эти компоненты работают согласованно и дополняют друг друга: плагины встраиваются в обработку request|response на стороне менеджера репозиториев (например, Sonatype Nexus и JFrog Artifactory) и блокируют загрузку нежелательных компонентов на уровне хранилища;прокси-сервис перехватывает запросы пакетных менеджеров к удалённым репозиториям, выполняет сканирование и при необходимости модифицирует ответы — это удобный вариант для централизованного контроля или когда установка плагина невозможна. Способы интеграции: Sonatype Nexus Repository — плагин для Nexus (встраивается в request|response-пайплайн репозитория);JFrog Artifactory — плагин для Artifactory (аналогичная интеграция);Сфера — плагин для платформы Сфера;OSA Proxy — прокси-сервис, перехватывающий запросы от пакетных менеджеров к upstream-репозиториям, выполняющий автоматическое сканирование, модификацию ответов и управление доступом к компонентам в соответствии с политиками безопасности;архивная Java/Spring-реализация OSA Proxy — справочный раздел для существующих установок старой реализации. - [Плагин для Nexus](/user-guide/osa/nexus_osa.md): Поддерживаемые типы репозиториев: Alpine, CocoaPods, Composer, Conan, Conda, Debian, Docker, Go, Maven, NPM, NuGet, PyPI, RPM, RubyGems. - [Плагин для JFrog](/user-guide/osa/jfrog_osa.md): Поддерживаемые типы репозиториев: Alpine, Cargo, CocoaPods, Composer, Conan, Conda, Debian, Docker, Go, Maven, NPM, NuGet, PyPI, RPM, RubyGems, Swift. - [Плагин для Сфера.Дистрибутивы и лицензии](/user-guide/osa/sfera_osa.md) - [Подключение менеджера репозиториев](/user-guide/osa/repo-managers.md): CodeScoring.OSA осуществляет проверку артефактов в менеджерах репозиториев Sonatype Nexus Repository и JFrog Artifactory через плагины OSA. Для более удобной работы с артефактами в платформе можно предварительно настроить подключение к менеджеру репозиториев. Для добавления нового менеджера репозиториев в платформе необходимо выполнить следующие действия: Перейти в раздел Настройки -> Менеджеры репозиториев.Нажать на кнопку Добавить.Заполнить поля в форме:Название – название в системе CodeScoring;Тип – Sonatype Nexus Repository, JFrog Artifactory, Сфера.Дистрибутивы и лицензии, GitFlic;Активно – признак действующего менеджера репозиториев;URL – адрес с указанием протокола. Например: https://jfrog.example.com;Имя пользователя – имя пользователя с доступом к менеджеру репозиториев;Пароль.Проверить подключение после заполнения данных по кнопке Проверить подключение. После создания нового подключения по кнопке Добавить менеджер репозиториев отобразится в списке раздела, с возможностью редактирования и удаления. На странице просмотра можно увидеть список репозиториев со следующими параметрами: Название – название в рамках менеджера репозиториев;Тип – тип репозитория (поддерживаются hosted, proxy и virtual);Экосистема – тип содержащихся артефактов (NPM, PyPI и другие);Активно – наличие запросов на проверку компонентов за последние 24 часа;Доступно – доступность репозитория в API (проверяется раз в час);Дата последнего запроса – дата и время последнего запроса на проверку компонентов. Увидеть список пакетов и образов из подключенных репозиториев можно в разделах OSA -> Пакеты и OSA -> Образы контейнеров, а список запросов на проверку в разделе OSA -> Запросы. В рамках разделов доступна фильтрация по отдельным компонентам или следующим полям: Репозиторий – репозиторий в рамках хранилища артефактов;Технология – язык программирования или операционная система;Лицензия – лицензия распространения компонента;Статус блокировки – признак заблокированного запроса компонента;Последний запрос – даты последнего запроса компонента;Менеджер репозиториев – названия подключенного менеджера в CodeScoring;Экосистема репозитория – тип хранящихся артефактов (PyPI, NPM и другие);Содержит уязвимости – наличие уязвимостей в запрашиваемых компонентах;Актуальный – признак обновляемого компонента. Более подробно об этом признаке можно прочитать на странице Обновление данных о компонентах. Помимо этого, после подключения менеджера появляется возможность настроить политики безопасности для отдельных репозиториев. - [Подключение реестра контейнерных образов](/user-guide/osa/registries.md) - [Настройка политик OSA](/user-guide/osa/osa-policies.md): Для принятия решения о блокировании или разрешении загрузки компонентов плагин использует механизм политик CodeScoring. Для того чтобы политика применялась при вызове от плагина, необходимо задать следующие настройки выбранной политики в разделе Policies: Этапы – указать значение proxy;если необходимо, чтобы политика блокировала запрос компонента, установить признак Блокер;установить признак Активно. Помимо этого, можно уточнить область применения политики по двум параметрам: Компоненты OSA – тип компонентов, на которые будет распространяться политика (пакеты или контейнерные образы);Репозиториев – список репозиториев в рамках хранилища артефактов. Важно: для выбора репозитория необходимо сперва подключить менеджер репозиториев в платформе. - [Работа с компонентами OSA в платформе](/user-guide/osa/components.md): Компоненты, которые прошли проверку плагином, отображаются в разделе OSA интерфейса CodeScoring. - [Обновление данных о компонентах](/user-guide/osa/update.md): CodeScoring.OSA автоматически в фоне обновляет информацию о ранее запрошенных компонентах для обеспечения актуальности данных и должного уровня быстродействия. - [OSA Proxy](/user-guide/osa-proxy/index.md): OSA Proxy — это прокси-сервис, выступающий посредником между пакетными менеджерами и их удалёнными репозиториями. Он интегрируется с платформой CodeScoring и обеспечивает автоматическое сканирование загружаемых компонентов и блокировку небезопасных пакетов в соответствии с политиками безопасности. Сервис перехватывает запросы, выполняемые пакетными менеджерами, отправляет их в исходные репозитории, анализирует полученные пакеты, модифицирует ответы и управляет доступом к компонентам. В основе сервиса используется асинхронная модель обработки и механизм автоматических повторов при временных ошибках. - [Установка сервиса](/user-guide/osa-proxy/installation.md): OSA Proxy использует конфигурационный файл osa-proxy.yml. По умолчанию сервис ищет его в рабочей директории, но путь можно передать первым аргументом запуска или через переменную окружения OSA_PROXY_CONFIG_PATH. - [Настройка сервиса](/user-guide/osa-proxy/config.md): Конфигурация OSA Proxy задается в файле osa-proxy.yml. Пример ниже показывает типовую рабочую конфигурацию с несколькими экосистемами, настройками CodeScoring, HTTP-клиента, Redis-кэша и логирования. - [Настройка Redis и кэширования](/user-guide/osa-proxy/config-caching.md): OSA Proxy поддерживает Redis-кэш вердиктов Judge, чтобы ускорять повторные запросы и снижать нагрузку на CodeScoring. Кэш выключен по умолчанию. - [Поддерживаемые протоколы](/user-guide/osa-proxy/protocols.md): Раздел описывает, какие ресурсы OSA Proxy проверяет и какие ответы может модифицировать для каждой экосистемы. - [Настройка Base64 URL](/user-guide/osa-proxy/base64-url.md): Base64 URL используется, когда OSA Proxy должен получить контекст менеджера репозиториев из URL запроса. Это нужно для политик, привязанных к конкретному repository manager и имени репозитория, если upstream в osa-proxy.yml указывает напрямую на публичный реестр. Чтобы включить такой режим для репозитория, задайте url-encoded-config: true: Параметр также описан в общей конфигурации. Base64-параметр размещается сразу после имени репозитория: JSON для кодирования содержит контекст репозитория: Пример URL: Для Docker этот механизм не используется в клиентском URL: Docker Registry API v2 работает через /v2/... и GET /token. - [Настройка Maven](/user-guide/osa-proxy/config-maven.md): Gradle поддерживается через Maven-совместимые репозитории и использует ту же секцию maven. В build.gradle укажите URL OSA Proxy как URL Maven-репозитория. Пример settings.xml: - [Настройка NPM](/user-guide/osa-proxy/config-npm.md): Клиентский URL: Эквивалентная запись в .npmrc: При миграции достаточно заменить registry в .npmrc с URL Nexus, Artifactory или https://registry.npmjs.org на https://osa-proxy.example.com/npm/. Учетные данные остаются в настройках npm. - [Настройка NuGet](/user-guide/osa-proxy/config-nuget.md): Добавьте источник пакетов: Эквивалентный NuGet.Config: - [Настройка PyPI](/user-guide/osa-proxy/config-pypi.md): Пример pip.conf: Постоянная настройка через pip config: Разовые установки: Для PyTorch используйте отдельный репозиторий: - [Настройка Go](/user-guide/osa-proxy/config-go.md): Настройте Go toolchain. Для постоянной настройки используйте go env -w: GOSUMDB нужен, если запросы к sum.golang.org также должны идти через OSA Proxy. Для разового запуска можно задать переменные окружения: - [Настройка Composer](/user-guide/osa-proxy/config-composer.md): Настройте репозиторий Composer в проекте: Эквивалентная секция composer.json: additional-packages-registries нужен для dist-архивов, которые Composer metadata отдает с отдельных хостов, например GitHub или GitLab. - [Настройка RubyGems](/user-guide/osa-proxy/config-ruby.md): Для gem замените источник RubyGems: Для Bundler укажите источник в Gemfile: - [Настройка Conan v2](/user-guide/osa-proxy/config-conan.md): Добавьте OSA Proxy как Conan remote: OSA Proxy проверяет списки версий и скачиваемые пакеты Conan v2. Заблокированные версии удаляются из результатов; параметр remove-blocked-versions для Conan не используется. - [Настройка Debian](/user-guide/osa-proxy/config-debian.md): Пример /etc/apt/sources.list.d/osa-proxy.sources: - [Настройка Docker](/user-guide/osa-proxy/config-docker.md): Docker использует стандартные endpoints Registry API v2. Имя репозитория из конфигурации не добавляется в путь клиента. auth-token-url — полный URL token endpoint. OSA Proxy не добавляет к нему /token. Поле необязательно: не задавайте его для registry, которому не требуется отдельный token service. При неверной настройке OSA Proxy выводит предупреждение в журнал. Для Docker Hub можно настроить OSA Proxy как registry mirror в /etc/docker/daemon.json: После изменения перезапустите Docker daemon. Если включено несколько Docker-репозиториев, используйте схему с поддоменами, где поддомен соответствует repository[*].name: Это требуется из-за особенностей Docker Registry API v2: клиент всегда обращается к фиксированным путям /v2/... и /token, поэтому имя репозитория OSA Proxy нельзя добавить первым сегментом пути, как для npm, Maven или PyPI. Когда настроен один Docker-репозиторий, OSA Proxy может обслуживать его через основной host. Когда Docker-репозиториев несколько, сервис определяет нужную конфигурацию по host запроса. Например, для конфигурации: клиенты должны использовать разные hostnames: Для такой схемы настройте DNS wildcard или отдельные DNS-записи для поддоменов, TLS-сертификат с поддержкой этих имен и reverse proxy/load balancer, который передает запросы на OSA Proxy с исходным Host. OSA Proxy формирует URL авторизации с учетом адреса, по которому к нему обратился клиент. Docker attestation manifests возвращаются клиенту без проверки. - [Настройка Alpine (APK)](/user-guide/osa-proxy/config-apk.md): Пример /etc/apk/repositories: - [Настройка RPM](/user-guide/osa-proxy/config-rpm.md): Пример .repo файла: - [Миграция с архивного OSA Proxy](/user-guide/osa-proxy/migration.md): Этот раздел описывает перенос конфигурации с архивной Java/Spring-версии OSA Proxy на текущую реализацию OSA Proxy. Архивная конфигурация использовала файл application.yml; текущая версия использует osa-proxy.yml. - [Архивная Java/Spring-реализация OSA Proxy](/user-guide/osa-proxy/archive.md): - [Метрики](/user-guide/osa-proxy/metrics.md): OSA Proxy отдает метрики Prometheus по адресу: Например: В Go-версии нет Spring Boot actuator endpoints. Для сбора метрик используйте /metrics, а не /actuator/metrics или /actuator/prometheus. - [CodeScoring.SCA](/user-guide/sca/index.md) - [Настройка и запуск анализа](/user-guide/sca/launch-analysis.md) - [Обзор зависимостей](/user-guide/sca/sca-dependencies.md) - [Работа с уязвимостями](/user-guide/sca/vulnerabilities.md) - [Отслеживание истории результатов сканирования](/user-guide/sca/scan-history.md): На каждый анализ проекта в рамках модуля SCA сохраняется снепшот результатов по найденным зависимостям и уязвимостям. Чтобы увидеть список доступных снепшотов, необходимо зайти на вкладку SCA на странице проекта и нажать на кнопку SCA scan history. Снепшот содержит следующие данные: Дата начала – дата начала сканирования проекта. Дата последнего сканирования отмечается зеленым лейблом latest;Продолжительность – время, которое длился анализ;Тип запуска – тип запуска сканирования, ручной или по расписанию;Инициатор – пользователь, запустивший сканирование. Для запусков по расписанию указывается значение “system”;Версия – информация о версии, имя и метаданные git ветки (для VCS проектов);Зависимости – число найденных зависимостей;Уязвимости – число найденных уязвимостей;Статус – статус завершенного сканирования. Может иметь три возможных значения – success, failed или cancelled. По кнопке в правой части списка доступно скачивание SBOM, сгенерированного во время проведения анализа, а также экспорт отчета в PDF. Для того, чтобы посмотреть более подробную информацию по сканированию, необходимо нажать на ссылку с датой сканирования в первой колонке. На данной странице доступны список зависимостей, список уязвимостей и граф зависимостей проекта на момент выполнения анализа. - [Выгрузка результатов анализа](/user-guide/sca/export-results.md) - [Организация SCA проектов](/user-guide/sca/projects.md) - [Организация групп проектов](/user-guide/sca/project-groups.md) - [Работа с консольным агентом](/user-guide/agent/index.md): Консольный агент Johnny предоставляется совместно с on-premise версией CodeScoring. Агент — это исполняемый бинарный файл, осуществляющий парсинг манифестов известных пакетных менеджеров, сканирование Docker-образов, анализ сборки С и С++, разбор архивов и поиск прямых включений Open Source библиотек по хэшам. Агент работает в паре с платформой, получая от нее обогащенные данные об уязвимостях, лицензиях и настроенных политиках, а также сохраняя результаты сканирования в CLI проекты. По умолчанию предоставляется сборка агента для Linux-совместимых систем. По запросу доступны сборки под Windows и MacOS. Скачать исполняемый файл агента можно через платформу, используя следующие адреса: [platform-url]/download/ – страница со списком доступных исполняемых файлов;[platform-url]/download/johnny_version – актуальная версия консольного агента;[platform-url]/download/ – загрузка исполняемого файла. Для просмотра актуальной версии и загрузки файла необходима авторизация по API-токену. - [Настройка через конфигурационный файл](/user-guide/agent/config.md): Управлять параметрами консольного агента можно через добавление файла конфигурации codescoring-johnny-config.yaml в директорию с агентом. Ниже представлен список доступных параметров и пример конфиг-файла. - [Настройка через переменные окружения](/user-guide/agent/env-variables.md): Параметры запуска консольного агента можно настроить через переменные окружения. Для настройки через переменные окружения используется структура конфигурационного файла. - [Команда сканирования](/user-guide/agent/scan.md): Запуск агента производится при помощи команды scan с возможными вариантами сканирования: scan dir – сканирование директории;scan file – сканирование файла;scan image – сканирование контейнерного образа;scan bom – сканирование SBOM;scan - сканирование директории с применением настроек для указанной технологии;scan build – сканирование сборки. - [Сканирование директории](/user-guide/agent/scan-dir.md): Сканирование директории производится при помощи субкоманды scan dir. При запуске агент: Рекурсивно проходит по всему содержимому указанной директории (если указан конкретный манифест, обрабатывает только его)Идентифицирует файлы манифестов и разбирает ихХеширует каждый файл (при запуске с --with-hashes)Формирует запрос к платформеПосле получения результата показывает суммарную информацию по найденным манифестам, зависимостям, уязвимостям, сработавшим политикам и более подробную информацию по каждой уязвимости и сработавшей политикеДополнительно в текущей директории формируется файл bom.json, содержащий полный Software Bill of Materials в формате CycloneDX. В зависимости от результата работы и параметров запуска агент возвращает соответствующий exit code. По умолчанию агент проходит по содержимому директории рекурсивно (включая вложенные директории). Для нерекурсивного сканирования необходимо добавить параметр --no-recursion к команде scan dir. - [Сканирование файла](/user-guide/agent/scan-file.md): При необходимости сканирования отдельного манифеста внутри директории можно использовать команду scan file. При запуске агент: Идентифицирует формат указанного файла и производит разбор содержимого.Формирует запрос к платформе для анализа содержимого.После получения результатов отображает общую информацию о найденных манифестах, зависимостях, уязвимостях и сработавших политиках.Дополнительно в текущей директории создается файл bom.json, содержащий полный Software Bill of Materials в формате CycloneDX. В зависимости от параметров запуска агент возвращает соответствующий exit code: 0 – успешное сканирование, проблемы не были выявлены;1 – в результате сканирования найдены проблемы, соответствующие настроенным политикам безопасности, необходимо действие пользователя;2 – ошибка сканирования;3 – пустой результат, не были найдены артефакты для анализа. Возвращается только если параметр --block-on-empty-result имеет значение true. - [Сканирование архивов](/user-guide/agent/scan-archive.md): Для сканирования архивов на предмет наличия манифестов используется флаг --scan-archives. По умолчанию сканирование архивов работает только на один уровень вложенности. Для указания глубины сканирования необходимо добавить в команду параметр --scan-depth или указать в config-файле переменную depth в секции scan-archives. Пример команды для сканирования архивов: Поддерживаемые форматы архивов: .jar.rar.tar.tar.bz2.tbz2.tar.gz.tgz.tar.xz.txz.war.zip.aar.egg.hpi.nupkg.whl - [Сканирование контейнерных образов](/user-guide/agent/scan-docker.md): Агент поддерживает функциональность сканирования образов в стандартах OCI и Docker и может быть запущен одним из перечисленных способов с указанием: пути до tar-архива созданного с использованием docker save: названия образа находящегося в демоне Docker, Podman: названия образа из публичного Docker HUB: названия образа из приватного registry: Перед работой с приватным репозиторием нужно выполнить команду docker login Альтернативно можно авторизоваться в приватном registry с помощью переменных окружения: JOHNNY_REGISTRY_AUTH_AUTHORITY - URL на registry (к примеру "docker.io", "localhost:5000" и т.д.);JOHNNY_REGISTRY_AUTH_LOGIN - логин;JOHNNY_REGISTRY_AUTH_PASSWORD - пароль;JOHNNY_REGISTRY_AUTH_TOKEN - токен; или через аналогичные переменные в config-файле: authority;login;password;token. Примечание: токен и логин с паролем взаимозаменяемы. - [Сканирование сборки для языков C и C++](/user-guide/agent/scan-build.md): В случае, если для сборки C/С++ проекта не используется пакетный менеджер Conan и соответствующие манифесты, для получения списка используемых библиотек Johnny можно запустить в специальном режиме для анализа вывода процесса сборки. Johnny анализирует процесс сборки, используя флаги компилятора и выявляя использованные библиотеки. Далее с помощью системного кэша определяется местоположение библиотек и их источник. Версия используемой библиотеки может быть найдена, если библиотека была подключена статически. В таком случае агент анализирует .pc файл, содержащий метаданные о компоненте. - [Сканирование SBOM](/user-guide/agent/scan-bom.md): При необходимости сканирования существующего перечня программных компонентов (Software Bill of Materials, SBOM) в формате CycloneDX можно использовать команду scan bom. При запуске агент: Валидирует передаваемый SBOM на соответствие схеме указанной версии.Производит разбор указанного SBOM, включая данные VEX (Vulnerability Exploitability eXchange) в форматах CycloneDX и CSAF 2.0.Формирует запрос к платформе для анализа содержимого.После завершения анализа отображает в консоли сводную информацию о результатах, а также таблицы с найденными уязвимостях и сработавшими политиками.Дополнительно в текущей директории создается файл bom.json, содержащий дополненный SBOM. В зависимости от параметров запуска агент возвращает соответствующий exit code: 0 – успешное сканирование, проблемы не были выявлены;1 – в результате сканирования найдены проблемы, соответствующие настроенным политикам безопасности, необходимо действие пользователя;2 – ошибка сканирования;3 – пустой результат, не были найдены артефакты для анализа. Возвращается только если параметр --block-on-empty-result имеет значение true.5 - ошибка валидации SBOM. При импорте SBOM Johnny поддерживает отображение статусов уязвимостей, включая данные из VEX-документов (подтверждённые, отклонённые, исправленные уязвимости). - [Сканирование технологии](/user-guide/agent/scan-technology.md): Для более удобной работы с различными экосистемами агент позволяет сканировать отдельные технологии с набором предварительно заданных настроек. Сканирование в таком случае производится при помощи субкоманды scan . Поведение агента при сканировании аналогично поведению при выполнении команды scan dir, однако имеет следующие отличия: Обход директории всегда выполняется нерекурсивно (как при использовании флага --no-recursion в команде scan dir);Обрабатываются только манифесты, принадлежащие к выбранной технологии;Используются все парсеры выбранной технологии, включая разрешение зависимостей в окружении. Прочие настройки при этом игнорируются; - [Сканирование на наличие секретов](/user-guide/agent/scan-secrets.md): Сканирование на наличие секретов выполняется с помощью следующих команд: johnny secrets gitleaks dir — сканирование файлов в указанной директории;johnny secrets gitleaks git — сканирование истории локального git-репозитория;johnny secrets trufflehog dir — сканирование файлов в указанной директории с помощью Trufflehog;johnny secrets trufflehog git — сканирование истории локального git-репозитория с помощью Trufflehog.johnny secrets kingfisher dir — сканирование файлов в указанной директории с помощью Kingfisher;johnny secrets kingfisher git — сканирование истории локального git-репозитория с помощью Kingfisher. Важно: агент работает только с версией Gitleaks 8.19.0 и выше, и с версией Trufflehog 3.93.8 и выше. При запуске агент: Анализирует файлы в указанной директории или историю коммитов репозитория на наличие секретов (пароли, токены, ключи доступа и т. д.). исключает файлы и каталоги, указанные в .gitleaksignore;игнорирует секреты, зафиксированные в отчете Gitleaks, если задан baseline-path. Формирует результаты по найденным секретами, при необходимости сохраняет их на платформе CodeScoring и создает отчет в формате GitLab. - [Анализ достижимости уязвимостей](/user-guide/agent/reachability.md): Консольный агент Johnny умеет анализировать уязвимости на достижимость из исходного кода. Для использования данной функции необходимо задать два параметра: cg-path — путь к файлу графа вызовов: для java, python, go, kotlin и csharp (C#) — формат Svace; для javascript — JSON, сформированный Joern (см. раздел ниже);cg-lang — язык программирования, для которого был построен граф вызовов. Поддерживаются значения java, python, go, kotlin, csharp (C#) и javascript. - [Подпись и верификация SBOM](/user-guide/agent/sign-verify-bom.md): Для подтверждения целостности и подлинности SBOM-файлов поддерживается подпись и верификация с использованием цифровых подписей RSA SHA256. Функциональность доступна начиная с версии консольного агента 2025.29.0. Обе команды доступны без необходимости задания параметров --api_url и --api_token. Важно: поддерживаются только RSA ключи, и они должны быть в формате PEM. - [Запуск с помощью Docker](/user-guide/agent/launch-docker.md): Для работы запуска через Docker в данный момент нужна активная авторизация в registry с образами системы. Параметр -a stdout необходим для корректного отображения таблиц Vulnerabilties и Policy Alerts при запуска агента через Docker. - [Добавление в GitLab CI](/user-guide/agent/gitlab-ci.md): Консольный агент поддерживает добавление в GitLab CI с помощью файла .gitlab-ci.yaml и поставляется как в виде docker-образа, так и в виде бинарного файла. Docker-образ Johnny Бинарный файл Johnny Для использования бинарного файла консольного агента, необходимо предварительно выполнить следующие действия на машине gitlab-runner'а: Скачать файл командой или JOHNNY_VERSION необходимо заменить на версию агента. Список актуальных версий с описанием доступен на странице Changelog. REGISTRY_URL, REGISTRY_USERNAME и REGISTRY_PASSWORD необходимо заменить на адрес, логин и пароль, полученные от вендора. 2. Разрешить исполнение файла - [Добавление в Jenkins](/user-guide/agent/jenkins-pipeline.md): Консольный агент поддерживает добавление в Jenkins двумя способами: через Jenkinsfile и специализированный плагин. - [Добавление в Gitflic CI](/user-guide/agent/gitflic-ci.md): С помощью консольного агента johnny можно настроить сканирование компонентов в GitFlic CI. Поддерживаются типы раннера GitFlic shell и GitFlic docker. - [Сохранение результатов сканирования](/user-guide/agent/save-results.md): Для сохранения результатов сканирования в on-premise платформе необходимо добавить в команду параметры --save-results и --project или указать в config-файле следующие переменные: project — имя CLI-проекта в системе, в который будут сохраняться результаты;save-results — флаг сохранения результатов, по умолчанию стоит значение false. Если CLI-проект не создан в системе заранее, можно указать в команде вызова или в config-файле параметр --create-project. Для нового проекта можно указать следующие параметры: --project-group - имя группы. В случае если группа с таким именем не существует и передан флаг --create-project-group, перед добавлением проекта в группу она будет создана;--project-proprietor - подразделение;--project-categories - категории. - [Экспорт результатов сканирования](/user-guide/agent/export.md): Консольный агент Johnny поддерживает выгрузку результатов сканирования в различных форматах. Это позволяет адаптировать отчетность под разные нужды, включая интеграцию с системами управления уязвимостями. По умолчанию отчеты отображаются на английском, для переключения на русский нужно использовать флаг --localization ru. - [Разрешение зависимостей в окружении сборки](/user-guide/agent/resolve.md): Пакетные менеджеры некоторых экосистем по умолчанию не включают транзитивные зависимости в манифесты. Для качественного проведения композиционного анализа при работе с ними рекомендуется применять механизм разрешения зависимостей в окружении сборки. При разрешении зависимостей в окружении агент проверяет отсутствие lock-файла. Если lock-файл обнаружен, резолв не выполняется даже при наличии соответствующих флагов, и результаты берутся из обнаруженного lock-файла. Исключение составляют технологии, где имя и расположение lock-файла не фиксировано пакетным менеджером и может быть передано как параметр в резолв. - [Интеграция CodeScoring в среду разработки](/user-guide/ide/index.md) - [Расширение CodeScoring.SCA для Visual Studio Code](/user-guide/ide/vscode-sca.md): Расширение предоставляет возможности анализа состава программного обеспечения (SCA) для VS Code, подсвечивая уязвимые зависимости в файлах Вашего проекта и предоставляя подробную информацию об уязвимостях через интеграцию с Johnny CLI. Расширение CodeScoring.SCA поддерживает версии Visual Studio Code 1.95.0 и выше. - [Плагин CodeScoring.SCA для IntelliJ based IDEs](/user-guide/ide/intellij-sca.md): Плагин предоставляет возможности анализа состава программного обеспечения (SCA) для IntelliJ IDEA и других IDE, основанных на IntelliJ движке, подсвечивая уязвимые зависимости в файлах вашего проекта и предоставляя подробную информацию об уязвимостях через интеграцию с Johnny CLI. Плагин CodeScoring.SCA поддерживает версии IntelliJ IDEA 2024.1 и выше, а также все IDE на базе IntelliJ Platform (OpenIDE, GIGA IDE, PyCharm, WebStorm, PhpStorm, RubyMine, GoLand, CLion, Rider, Android Studio). - [Работа с зависимостями](/user-guide/dependencies/index.md): В отдельных случаях при работе с зависимостями требуются дополнительные действия для улучшения точности композиционного анализа. В этом разделе собраны инструкции и лучшие практики по работе с зависимостями в разных экосистемах, а также описание работы CodeScoring в нестандартных сценариях обработки зависимостей. - [Работа с зависимостями в Java](/user-guide/dependencies/java.md) - [Работа с зависимостями в Scala](/user-guide/dependencies/scala.md) - [Работа с зависимостями в Go](/user-guide/dependencies/go.md) - [Работа с зависимостями в JavaScript](/user-guide/dependencies/js.md) - [Работа с зависимостями в .NET](/user-guide/dependencies/dotnet.md) - [Работа с зависимостями в PHP](/user-guide/dependencies/php.md) - [Работа с зависимостями в Python](/user-guide/dependencies/python.md) - [Работа с зависимостями в Ruby](/user-guide/dependencies/ruby.md) - [Работа с зависимостями в R](/user-guide/dependencies/r.md) - [Работа с зависимостями в экосистеме Hex](/user-guide/dependencies/hex.md): Для экосистемы Hex (Erlang, Elixir, Gleam) Johnny поддерживает следующие пакетные менеджеры. - [CodeScoring.Secrets](/user-guide/secrets/index.md) - [Создание конфигурации для поиска секретов](/user-guide/secrets/secrets-setup.md): Для начала работы с модулем Secrets необходимо предварительно создать VCS или CLI проект в разделе Настройки -> Проекты.Задать конфигурацию движка секретов в разделе Настройки -> Секреты, открыв форму по кнопке Добавить.В форме конфигурации необходимо указать имя, выбрать движок для поиска секретов в коде и прописать ему стандартную конфигурацию – она будет передана на вход движка при сканировании. В поле Инструмент проверки можно выбрать один из поддерживаемых движков: Gitleaks 8.27.0;TruffleHog 3.93.8;Kingfisher 1.102.0. Пример конфигурации для Gitleaks: Подробнее с конфигурированием движка Gitleaks можно ознакомиться в документации инструмента. Пример конфигурации для TruffleHog: Подробнее с конфигурированием движка TruffleHog можно ознакомиться в документации инструмента. Пример конфигурации для Kingfisher: Подробнее с конфигурированием движка Kingfisher можно ознакомиться в документации инструмента. - [Настройка VCS проекта для работы с секретами](/user-guide/secrets/secrets-vcs.md): Для работы модуля Secrets в рамках проекта необходимо задать параметры сканирования на странице настроек проекта в разделе Настройки -> Проекты: Расписание сканирования секретов - график сканирования на наличие секретов (задается временем и днями недели);Конфигурация движка секретов - конфигурация движка секретов;Область сканирования секретов - область применения сканирования:Репозиторий - для сканирования всех веток в рамках репозитория;Ветка или тег - для сканирования ветки по умолчанию в настройках проекта;Исключить из анализа Секретов - исключить данный проект из анализа Секретов; - [Запуск поиска секретов](/user-guide/secrets/secrets-launch.md) - [Поиск секретов в CLI проектах](/user-guide/secrets/secrets-cli.md) - [Работа с найденными секретами](/user-guide/secrets/secrets-findings.md) - [Управление моделью машинного обучения](/user-guide/secrets/secrets-model.md): По умолчанию CodeScoring использует собственную модель машинного обучения чтобы снизить количество ложных срабатываний при поиске секретов. С помощью ручной разметки найденных секретов можно дообучить модель и улучшить результаты поиска на собственном исходном коде. Для того, чтобы дообучить модель, необходимо перейти в раздел Настройки -> Режим работы и нажать на кнопку Запустить в секции Секреты: управление моделью. Для активации возможности дообучения модели необходимо разметить минимум 1000 найденных секретов как истинно-положительные или ложно-положительные. После дообучения можно сравнить результаты поиска секретов и на их основе либо принять пользовательскую модель (Принять результат дообучения), либо вернуться к базовой модели (Удалить пользовательскую модель). В секции управления пользователю выводится информация о текущем состоянии модели: Тип ML-модели – тип использованной модели (базовая или пользовательская);Точность базовой модели – точность поиска на основе размеченных находок. Истинно-положительные находки берутся за единицу, ложно-положительные — за ноль. Итоговая точность – это среднее значение всех результатов, представленное в процентах.Точность пользовательской модели – точность поиска с использованием пользовательской модели;Точность дообучения модели – точность поиска с использованием последнего дообучения;Дообучение возможно? – возможность дообучения модели на основе текущей разметки (с указанием причины в случае невозможности дообучения);TP/FP/Всего – истинно-положительные, ложно-положительные и все находки. Важно: если дообучение модели невозможно – это значит, что разметка недостаточно полная. В таком случае необходимо обозначить большее количество находок как истинно-положительных или ложно-положительных. - [CodeScoring.TQI](/user-guide/tqi/index.md) - [Запуск TQI анализа](/user-guide/tqi/launch-analysis.md) - [Просмотр результатов TQI анализа](/user-guide/tqi/viewing-results.md) - [Отслеживание дубликатов кода](/user-guide/tqi/clones.md): CodeScoring.TQI позволяет отслеживать фрагменты кода, которые были скопированы из одного проекта организации в другой, или продублированы в рамках одного проекта. - [Расчет метрик технического долга](/user-guide/tqi/metrics.md): CodeScoring.TQI отслеживает несколько метрик технического долга. Основные из них – цикломатическая сложность, встречаемость дубликатов, темп изменений. - [Руководство пользователя](/user-guide/index.md) - [Построение профилей авторов](/user-guide/tqi/authors.md): CodeScoring.TQI позволяет изучать индивидуальный вклад авторов в проекты с помощью интерактивных профилей и визуализации активности. Информация об авторах доступна в нескольких форматах, помогающих оценить их работу наиболее полным образом. ## Сценарии работы - [Подключить VCS-проект из GitLab и выполнить первый SCA-анализ](/tutorials/first-analysis-gitlab.md) - [Настроить базовый набор политик безопасности](/tutorials/basic-security-policies.md) - [Автоматически проверять безопасность компонентов в сборке и формировать отчет](/tutorials/johnny-build-report.md) - [Составить и выгрузить ППК (SBOM) с учетом требований ФСТЭК](/tutorials/fstec-sbom.md) - [Блокировать вредоносные компоненты через OSA Proxy](/tutorials/block-malicious-components.md) - [Найти актуальные секреты в коде проекта](/tutorials/find-actual-secrets.md) - [Сценарии работы](/tutorials/index.md) ## Changelog - [Codescoring On-premise Changelog](/changelog/on-premise-changelog.md): [2026.27.1] - 2026-07-15 Добавлено SCA OSA Добавлена команда для очистки исторических данных SCA, запросов OSA и записей журнала аудита Изменено Обновлены версия Go с 1.26.4 до 1.26.5 и пакет golang.org/x/crypto с 0.49.0 до 0.52.0 в сервисе обработки политик Исправлено OSA Исправлена ошибка таймаута в OSA API при одновременных запросах к одному пакету в режиме strict_waitИсправлено замедление входа через LDAP при большом количестве правил сопоставления учетных записей [2026.27.0] - 2026-07-03 Добавлено Secrets Добавлена поддержка движка поиска секретов KingfisherSCA OSA Добавлена поддержка анализа манифестов экосистемы CRANSCA Добавлена поддержка анализа манифестов экосистемы HexOSA Добавлена поддержка GitLab Container Registry для реестров контейнеровSCA Добавлена возможность просматривать результаты SCA-анализа для отдельных версий проектаSCA Добавлена возможность указать версию проекта по умолчанию при внешнем запуске анализа через JohnnySCA Добавлено отображение версии проекта при наведении на название проекта на странице зависимостейSCA Добавлен вывод версии проекта в PDF-отчет и SBOMДобавлена настройка сопоставления полей пользователя с атрибутами, полученными от OIDC-провайдераДобавлена возможность фильтровать пользователей по значениям claims при авторизации через OIDCSCA Добавлен график приоритизации уязвимостей на основной дашбордSCA OSA Добавлена страница слоя контейнерного образаSCA OSA Добавлена обработка и отображение пустых слоев при сканировании контейнерных образовOSA Добавлена интеграция с менеджером репозиториев GitFlicSCA Добавлена отправка вебхуков для событий SCA-анализа при импорте SBOM и запуске анализа через консольный агентSecrets Добавлена отправка вебхуков при запуске, завершении, отмене и ошибке анализа секретовДобавлен оператор is_empty для условия политики «Автор зависимости»SCA Добавлен фильтр по манифестам, в которых найдены уязвимости, на странице уязвимостей проектаSCA Добавлен атрибут has_calls в SBOM при сканировании с анализом достижимости уязвимостейSCA Добавлена фильтрация узлов графа зависимостей по признаку inner sourceSCA Добавлен фильтр «Статус триажа» при формировании SBOM для групп проектовДобавлено действие «Обновление статуса доступности» в массовые действия для VCS-проектовOSA Добавлено редактируемое поле source-distribution в настройки зависимостей контейнерных образовData Добавлены колонки ID и Link для источников уязвимостей BDU, OSV и KLA при экспорте CSVДобавлена группировка политик по активности при создании игнора политикиДобавлено логирование времени импорта SBOM в аудит лог Изменено Оптимизирована загрузка страниц образов, пакетов, алертов, игноров и уязвимостей за счет асинхронной загрузки количества элементовУскорено получение списка репозиториев и менеджеров репозиториев для фильтров на странице алертовSCA Оптимизирована загрузка страницы проектовОбработка политик вынесена в отдельный сервис, что ускорило анализ проектов, пакетов и контейнерных образовПереработаны фильтры в интерфейсеОбновлены базовые образы Backend, Huey и Index Proxy с alpine:3.23.4 до alpine:3.23.5OSA Обновлен базовый образ OSA API с alpine:3.23.4 до alpine:3.23.5Secrets Обновлены версия Go и зависимости GitleaksTQI Обновлены версия Go и зависимости JSCPDОбновлен базовый образ Frontend с nginx:1.30.2-alpine-slim до nginx:1.31.2-alpine-slimSecrets Сканирование секретов теперь запускается только для ветки проекта по умолчанию Исправлено Data Исправлена обработка уязвимостей PYSEC с открытыми диапазонами уязвимых версий без верхней границыData Изменена обработка уязвимых версий из OSV: при наличии явного списка уязвимых версий используется он, а не открытый диапазонИсправлена ошибка, из-за которой игнор политики не срабатывал при указании полной версии пакета из пакетного индексаИсправлен экспорт списка проектов в CSVOSA Исправлено отсутствие ссылки на пакет и данных в колонках «Инициатор запроса», «Менеджер репозиториев» и «Репозиторий» при ручном запуске анализа пакетаOSA Исправлена сортировка по полям «Реестр контейнеров», «Репозиторий» и «Менеджер репозиториев» на странице «Образы контейнеров»Исправлено отсутствие дат первого и последнего сканирования в карточке проекта на странице алертаИсправлен сброс подразделения в настройках пользователяOSA Исправлен UUID в ответе при блокировке сканирования пакетов и контейнерных образов политикамиУскорено создание и редактирование игноров политикИсправлено игнорирование нормализованных имен и версий при обработке политикSCA Исправлено поведение, при котором при импорте SBOM анализ запускался для версии проекта по умолчанию вместо указанной версииИсправлена проверка состояния сервиса обработки политикИсправлена работа политик CVSS3 Confidentiality и CVSS3 IntegrityOSA Оптимизирован фоновый пересчет политик для контейнерных образов, предотвращающий переполнение очереди обработки политикИсправлен фильтр по проекту на странице алертовУстранена уязвимость в механизме создания шаблонов администраторомИсправлена ошибка PostgreSQL при периодическом завершении зависших анализовSCA Исправлено отображение права Can create CLI projects на странице пользователяSCA Исправлена потеря данных о достижимости уязвимостей после запуска SCA-сканирования CLI-проектаSCA Исправлено открепление зависимости в истории анализов после SCA-анализа проектаИсправлено создание алертов для списка email-адресов авторовSCA Исправлена выборка параметров фильтрации данных при экспорте SBOMSCA Исправлено несоответствие тега версии и даты последнего сканирования проектаSCA Исправлено отображение метаданных выбранной версии VCS-проекта и формирование ссылок на исходные файлы в таблице уязвимостейИсправлена валидация пользователей с одинаковыми именами учетных записей из разных провайдеров идентификацииSCA Исправлены права владельца проекта на редактирование настроек, обновление кода репозитория и добавление версий проектаSCA OSA Исправлены ошибка превышения размера индекса при сканировании контейнерного образа и ошибка при добавлении дубликатов слоевTQI Исправлен фильтр по технологии в картах активности и сложности [2026.20.2] - 2026-06-02 Изменено Обновлен образ Frontend nginx с nginx:1.29.5-alpine до nginx:1.31.1-alpineSecrets Обновлена базовая версия Go для Gitleaks с golang:1.25.4 до golang:1.26.3Обновлен базовый образ Backend с alpine:3.23.3 до alpine:3.23.4Обновлена базовая версия Go для сервиса обработки политик с golang:1.25.1 до golang:1.25.10TQI Обновлен компонентный состав JS-библиотек JSCPDОбновлен базовый образ Index Proxy с alpine:3.23.3 до alpine:3.23.4OSA Обновлен базовый образ OSA API с alpine:3.23.3 до alpine:3.23.4Обновлен образ Redis с 7.4.6 до 7.4.9-alpine3.21 Исправлено Исправлено выполнение действий в алертах политик при указании определенного проекта в настройкахSecrets Исправлена работа движка TruffleHog при работе с авторизацией в VCS [2026.20.1] - 2026-05-25 Изменено SCA Изменены названия кнопок запуска SCA-сканирования Исправлено SCA Исправлено падение страницы уязвимостей при выборе нескольких фильтровИсправлена обработка политик для сервиса OSA ProxyTQI Исправлена ошибка при запуске анализа авторов нового проекта с первого коммитаOSA Исправлено поведение, при котором OSA API не учитывал недавно обновлённые или созданные политикиИсправлено отображение технологий проектовСнижена нагрузка на базу данных при миграции на новую модель версий проектовИсправлено сохранение шаблона при создании действия по отправке алертов в политиках [2026.20.0] - 14-05-2026 Добавлено Data Добавлен источник уязвимостей CISA KEV CatalogSCA Добавлена информация из источника CISA KEV на страницу уязвимостиSCA Добавлена возможность управления VEX-статусами уязвимостейSecrets Добавлена поддержка сканирования секретов движком TruffleHogSecrets Добавлен список движков, с помощью которых был найден секрет, на карточку секретаSCA OSA Добавлена обработка информации о слоях контейнерных образов от агента Johnny. Для контейнерных образов добавлены поля названия и версии базового образаSCA Добавлена информация об отсканированном образе в SCA-проектеSCA Добавлена страница образа, связанного со SCA-проектомSCA OSA Добавлена страница слоёв в разделе OSA, а также таблицы слоёв на странице отсканированного образа в проекте и странице контейнерного образа OSAOSA Добавлены команды создания слоёв контейнерных образовДобавлена проверка на наличие связанных политик и игноров политик при удалении проекта. При наличии связанных объектов удаление будет запрещеноSCA Добавлены столбцы и фильтры по данным EPSS и SSVC в таблицы уязвимостейSCA Добавлена подсказка об источнике описания уязвимости на страницу уязвимостиДобавлена колонка с информацией о времени последнего обновления в таблицу алертов. Значение изменяется при повторном срабатывании алертаДобавлена политика "Зависимость является ПО-вымогателем"Добавлена политика "Зависимость отозвана"OSA Добавлена поддержка ранее недоступных политик в модуле CodeScoring.OSASCA Реализовано управление версиями в настройках проектаSCA Добавлен фильтр по зависимостям на странице уязвимостейSCA Добавлено поле Inner source ("Внутренний источник") для зависимостейSCA Добавлена фильтрация пакетов SBOM по полю Inner sourceSCA OSA Добавлен статус отзыва на страницы пакета и страницы зависимостиSCA Добавлена возможность выбора GitFlic в качестве типа VCSДобавлены фильтры "Название", "Имя контактного лица" и "Email контактного лица" на странице владельцев проектовOSA API Добавлена возможность запускать эндпоинт api/osa_components/packages/{id}/scan/ по идентификатору пакетаSCA Добавлена выгрузка source-distribution в раздел externalReferences при формировании SBOMSCA Добавлен вывод ссылки на результат сканирования в раздел metadata.tools.components.externalReferences при формировании SBOMSCA Добавлены параметры percent и percentile для EPSS при экспорте SBOM в vulnerabilities.ratingsSCA Добавлены параметры is_dangerous и is_protestware при экспорте SBOM в components.propertiesSCA Добавлено логирование невалидного токена доступа VCS-проекта в аудит лог и логи контейнера tasksДобавлена возможность убрать приоритет задачи на форме создания и редактирования задачи при редактировании политикиSCA Добавлен экспорт SBOM для групп проектовSecrets Добавлен множественный выбор для фильтра "ID правила" во вкладке "Секреты" проекта Изменено TQI API Изменены права доступа, необходимые для получения ключа Svace через API. Теперь ключ может получить пользователь с ролью Administrator, Security Manager или User с правами Owner или Developer хотя бы в одном проектеSCA Изменено отображение пунктов EPSS и SSVC: они всегда показываются в блоке с оценкой уязвимости и в информации из фида CVE.ORG независимо от наличия данныхSCA Изменена логика отображения отзыва уязвимости: в верхнем блоке дата отзыва отображается только если уязвимость отозвана во всех источниках. В источнике уязвимость считается отозванной, если там есть хотя бы одна отозванная записьSecrets Реализована дедупликация находок от разных движков секретовИзменены системные требования: минимальная версия PostgreSQL теперь 15+Изменено название условия политики "Список авторов зависимостей" на "Список email авторов зависимостей" в форме создания и редактирования политикиOSA Изменено минимальное допустимое значение таймаутов при настройке реестра контейнеров на 1Ускорена загрузка данных дашборда с топ-5 политиками и количеством алертовУскорена проверка политик безопасности в сервисе OSA Proxy Исправлено Data Исправлены некорректные даты публикации, отображавшиеся как 1970 год, для пакетов из NuGet и PackagistData Исправлен сбор информации об авторах пакетов из crates.ioОптимизирована периодическая задача check_vcs_availability: убран лишний запрос к базе данныхSCA Исправлена отправка уведомлений по электронной почте для SCA-анализа, если проект исключён из SCA-анализаSCA Исправлена выгрузка SBOM без лицензий: вручную изменённые лицензии больше не попадают в отчёт, если лицензии исключены из выгрузкиSCA Исправлена выгрузка игноров в PDF-отчёт: чекбокс "Только активные игноры" переименован в "Только эффективные игноры" и теперь по умолчанию исключает игноры неактивных политикSecrets Исправлена работа фильтра "ID правила" при выгрузке PDF-отчёта по секретамAPI Исправлена Swagger-схема эндпоинтов для выгрузок PDF-отчётовИсправлена работа политики "Возраст уязвимости пустой"Исправлена работа политики "Версия зависимости пустая"OSA Исправлена проверка политик OSA для уязвимостей, которые отсутствовали в базе CodeScoring на момент сканированияSCA Исправлен счётчик уязвимых функций при сканировании из интерфейсаИсправлена взаимная блокировка при обновлении списка репозиториевSCA Исправлены отображаемые названия и версии зависимостей в графах зависимостей проектов и на страницах детальной информации зависимостейOSA Исправлено дублирование тегов образов при сканировании посредством OSAAPI Исправлен ответ при ошибке валидации при добавлении проекта в группу: ответ теперь соответствует контракту APISCA Оптимизирована загрузка страницы истории сканирования проектовSCA Оптимизирована маркировка уязвимых узлов на графе зависимостейИсправлены права доступа для настроек групп проектовИсправлена ошибка логина по OIDCAPI Доступ к части эндпоинтов приведён в соответствие с ролевой модельюSecrets Исправлен некорректный статус пользовательской модели секретов после её удаленияSCA Исправлена сортировка в SCA-проектах [2026.11.2] - 2026-04-03 Добавлено OSA Добавлена переменная окружения DATABASE_CONNECTION_POOL_TIMEOUT в OSA API для настройки таймаута получения соединения из пула. Значение по умолчанию — 30 секундOSA Расширены метрики пула соединений с базой данных в OSA API: добавлены requests_queued, requests_wait_ms, requests_errors, connections_errors, connections_lost и другие Изменено OSA Разделено ожидание результата сканирования и удержание соединений с базой данных в OSA API, поэтому соединения больше не блокируются во время сканирования Исправлено SCA Исправлено чтение лицензий компонентов в SBOM, сгенерированных сторонними инструментамиOSA Исправлена проверка доступности Redis в OSA APIOSA Исправлено использование таймаута сканирования SCAN_WAIT_TIMEOUT при ожидании результата сканирования в OSA APISCA Исправлена ошибка 403 при повторном сканировании SBOM в истории CLI-проекта для пользователей с ролью USERИсправлена ошибка, из-за которой пользователю с ролью user был недоступен раздел уязвимостей [2026.11.1] - 2026-03-24 Исправлено Исправлена ошибка недоступности Index API для инсталляций, работающих через проксиИсправлен формат сообщения аудит-лога об обновлении уязвимостей, если предыдущая задача обновления ещё не завершиласьИсправлено сохранение метрик SSVC при получении уязвимостей из Index API [2026.11.0] – 2026-03-13 Добавлено Добавлена индивидуальная страница алертаДобавлена поддержка Kaiten в качестве менеджера задачSCA Добавлено отображение данных EPSS и соответствующие политики безопасности на страницу уязвимостиSCA Добавлено отображение оценок CVSSv4 и соответствующие политики безопасности на страницу уязвимостиSCA Добавлено отображение оценки SSVCv2.0.3 и соответствующие политики безопасностиSCA Добавлено отображение категорий протестного ПО и соответствующие политики безопасности на страницу уязвимостиSCA Добавлено отображение дат публикации, отзыва и обновления уязвимости в конкретном фидеSCA Добавлена возможность копирования идентификаторов уязвимостей на странице уязвимостиSCA Добавлена подсказка для верхнего блока описания на странице уязвимостиSCA Добавлена подсказка к полю "Сканировать с хэшами" в настройках проектаSCA Добавлено поле "Заметка игнора" в таблицу игноров политик PDF-отчётаSCA Добавлен столбец "Заметка" в CSV-файл, экспортируемый на странице алертовSCA Добавлена возможность сортировки по столбцу "Найдено" в разделе "Затронутые зависимости" при просмотре уязвимостиSCA Добавлено отображение количества успешных SCA-анализов в группе проектовSCA Добавлено выделение полей "VCS" и "Лицензии" на странице настройки зависимостей проекта при ручных измененияхSCA Добавлен фильтр по хэшу образа на странице истории сканирований CLI-проектаSCA Добавлена колонка с лицензиями в проекте на странице зависимостиSCA Добавлено поле "Статус блокировки" для алертов в PDF и CSV отчётахSCA Добавлена колонка со ссылкой на страницу алерта в таблице алертов на странице SCA проектаSCA Добавлена связь между фильтрами "Окружение" и "Технология" на странице ЗависимостиOSA Добавлена связь между фильтрами "Репозиторий" и "Менеджер репозиториев" на страницах Запросы и пакетыOSA Добавлен фильтр "Доступно" на страницу "Менеджеры репозиториев"OSA Добавлен фильтр по пользователю CodeScoring на странице запросов OSAOSA Добавлено поле для настройки таймаута проверки наличия образа в реестре перед анализомOSA Добавлена дата последнего сканирования на страницу контейнераOSA Добавлено логирование успешного завершения и статистики загрузки контейнерных образов в аудит логOSA Добавлена простановка статуса “Неактуальный” для образа при ошибке отсутствия образа и очистка неактуальных образов в periodic_cleanup_osa_componentsOSA Добавлена переменная окружения USE_JSON_LOG_FORMAT в OSA API, управляющая форматом логов (по умолчанию true)API Добавлен фильтр projects_isnull в /api/policies/, /api/policy_alerts_v2/, /api/settings/policy_ignores/Запуск обновления лицензий и уязвимостей из Index API теперь сопровождается записью в аудит-логе Изменено Secrets Обновлена модель для оценки истинности секретовSecrets Изменена методика подбора выборки дообученияOSA Изменена логика загрузки контейнерных образов на основе явного указания необходимых mediaTypeSCA Переименовано поле в фильтрах PDF-отчётаSCA Изменено поле нумерации на идентификатор алерта в таблице "Игноры политики" PDF-отчётаSCA Изменён принцип отображения оценок, метрик и уровней опасности CVSS: используются данные из источника с максимальной оценкой для каждой версии CVSSSCA Изменён принцип отображения дат публикации, отзыва и обновления в описании уязвимости: показываются самые ранние даты публикации и отзыва и самая поздняя дата обновления из всех источников. Политики с условиями на эти свойства будут обновлены при следующем сканировании проекта, образа или пакетаSCA Изменён приоритет провайдеров для метаданных уязвимости: CVE.ORG, GHSA, Kaspersky, BDU, затем остальные по алфавитуSCA Изменён цвет "критического" уровня опасности CVSSSCA Изменён текст поля "Импакт" на странице уязвимости для фида КасперскогоSCA Доработано отображение критичности на странице уязвимостиSCA OSA Упрощено редактирование параметров SBOM в SCA проектах и контейнерных образах: настройки открываются сразу в режиме редактирования, сохранение выполняется одной кнопкойAPI Изменён формат поля impacts уязвимостей в соответствующих методах API на pk-nameИзменена логика политики, связанной с датой релиза: учитывается только дата без времени, время не отображается в UIОбновлены базовые образы сервисов backend / tasks-*, judge, index-proxy, osa и frontend (Alpine 3.23.3, nginx 1.29.5)Убраны Scopes по умолчанию при настройке OIDC Исправлено OSA Исправлена ошибка при сканировании образов с отсутствующими алертамиOSA Оптимизирована работа политик безопасности для запросов с количеством пакетов больше 100OSA Оптимизирована работа OSA API: стандартизированы проверки доступа и контекста запросов, улучшено кэширование токенов и ключейOSA Исправлен рассинхрон между сервисом политик и OSA при проверке политик зависимостейSCA Исправлено масштабирование графа зависимостейSCA Исправлено сохранение результатов достижимости уязвимостей для существующего проектаSCA Исправлены имена источников уязвимостей в выгрузке SBOMSCA Исправлено дублирование записей в таблице "Затронутые образы" на странице уязвимостиSCA Исправлен подсчёт количества уязвимостей с отсутствующим уровнем опасности CVSS3 на странице SCA проектов и групп проектовSCA Исправлено отображение количества зависимостей, уязвимостей и алертов в группе проектов при отсутствии SCA-анализаSCA Исправлено отсутствие свойства "language" у зависимостей при выгрузке SBOM в форматах 1.6_ext или 1.7_extSCA Исправлено взаимодействие с OSS Index в ходе SCASCA Исправлено обновление поля "исправленная версия" для уязвимостей, у которых была отозвана последняя исправленная версияSCA Исправлен подсчёт количества уязвимостей у зависимости в истории сканирований SCASCA Оптимизирована загрузка страницы зависимостейTQI Исправлена ошибка подсчёта авторов в аудит-отчётах при 404 от репозиториевTQI Оптимизирован алгоритм сравнения авторов, снижено количество ложных отрицанийSecrets Исправлен баг сериализации секретов при анализе проекта, подключенного через интеграцию "Other Git VCS"SCA Исправлено поведение фильтров экспорта SBOM, из-за которого файл выгружался полностью, независимо от выбранного содержимогоOSA Исправлена ошибка сканирования образа через OSA API, если указанный менеджер репозиториев не был созданOSA Исправлено появление дубликатов тегов у образов при загрузке из реестраAPI Исправлена схема /api/commits: поле author.id сделано nullableИсправлено зависание файла отчёта в статусе "In progress" при ошибке запроса на сохранениеИсправлен запрет создания правила групп при недоступном LDAPИсправлено неполное логирование действий с политиками в аудит логеВ миграциях убрано использование схемы public, вызывающее ошибку при миграции в PostgreSQL 15+ со схемой, отличной от public Удалено Secrets При удалении проекта теперь удаляются найденные в нём секреты [2026.3.3] - 2026-03-12 Добавлено Добавлены отдельные переменные окружения для таймаутов Index API: INDEX_API_POOL_TIMEOUT, INDEX_API_CONNECT_TIMEOUT, INDEX_API_WRITE_TIMEOUT, INDEX_API_READ_TIMEOUT Изменено Разделён единый таймаут запросов к Index API на pool, connect, write и read Устарело Устарела переменная окружения INDEX_API_TIMEOUT [2026.3.2] - 2026-02-20 Исправлено Исправлена ошибка, из-за которой в выгружаемых SBOM не проставлялась метка vulnerability_is_reachable для уязвимостейИсправлена ошибка сканирования системных пакетов с одинаковыми названиями и версиями, но разными квалификаторамиИсправлена ошибка анализов проектов с опцией поиска зависимостей по хэшамОптимизирована работа раздела с группами проектов [2026.3.1] - 2026-01-30 Добавлено Добавлена конфигурация для обновления PostgreSQL, процедура обновления описана в документации Исправлено SCA Исправлено поведение, при котором Johnny считал блокирующими политики, по которым были отложенные алертыИсправлено поведение, при котором по игнорированным алертам отправлялись email-уведомления и создавались задачи в JiraOSA Исправлена ошибка сканирования некоторых пакетов MavenИсправлено поведение, при котором подсчет уникальных авторов заканчивался с ошибкой через 60 секунд [2026.3.0] - 2026-01-16 Добавлено SCA Добавлена поддержка CycloneDX версий 1.7 и 1.7 extSCA Добавлена страница визуализации достижимости уязвимостиSCA OSA Добавлено поле GOST:provided_by в таблицу редактирования зависимостей и в SBOMSCA Добавлена возможность указывать ветку или тег при импорте SBOMSCA Добавлена проверка формата и версии загружаемого SBOM-файлаSCA Добавлен API-эндпоинт со списком актуальных спецификаций и версий SBOMSCA Добавлена подсветка уязвимых зависимостей в графе при экспорте PDF-отчёта проектаSCA Добавлены списки «Затронутые пакеты» и «Затронутые образы» на странице уязвимостиSCA Добавлена колонка «Требование» в таблице раздела SCA → ЗависимостиTQI Добавлены фильтры по дате начала и дате последнего обновления в список проектов в разделе TQITQI Добавлены метрики плотности и скорости кода для графиков на странице TQI-проектаTQI Добавлено отображение длительности проекта в месяцах, количества строк кода и количества файлов на странице TQI-проектаTQI Добавлена иконка merge-коммитов, фильтрация по типу коммитов и возможность сворачивать сообщение в таблице коммитов на странице TQI-проектаTQI Добавлена настройка расписания анализов авторов и клонов для проектаTQI Добавлено удаление неактуальных коммитов в проекте при запуске анализа авторов с первого коммитаOSA Добавлена поддержка менеджеров репозиториев типа «Сфера.Дистрибутивы и Лицензии»OSA Добавлен тип Virtual / Виртуальный для репозиториев JFrog и NexusOSA Добавлены дополнительные поля для контейнерных образов (время запросов, политики, статус блокировки, реестр, ссылка)OSA Добавлена возможность указывать Docker-репозитории для политик с компонентами OSA и передавать имя репозитория при запросе образаOSA Добавлена проверка уникальности при создании менеджеров репозиториевOSA Добавлено определение экосистем cargo, composer и huggingface в запросах Sonatype Nexus RepositoryOSA Добавлено определение экосистем ai editor extensions, ansible, bazel modules, helm oci, huggingface, jetbrains plugins, nim model и oci в запросах JFrog ArtifactoryOSA Добавлено вывод PURL на странице контейнерного образаOSA Добавлен фильтр по компонентам OSA в списке политикOSA Добавлена возможность передачи заголовков хоста для формирования ссылки на заблокированный компонент в OSAOSA Добавлена поддержка загрузки данных об образах из реестров JFrog Artifactory через API Repository PathOSA Добавлено обновление даты последнего запроса и статуса сканирования при сканировании образа или пакета через UISecrets Добавлено сохранение координат секретовSecrets Добавлены координаты в ссылки на секретыSecrets Добавлено поле для настройки дефолтного движка секретовData Добавлена левая граница диапазонов уязвимых версий из БДУ ФСТЭК по мажорной версии, которая устраняет перекрытие диапазонов и снижает False PositiveData Добавлен сбор исправленных версий для компонентов из блока "Возможные меры по устранению уязвимости" БДУ ФСТЭКДобавлено массовое действие для алертов: отвязывание Jira-задачДобавлены ссылки для перехода между настройками и просмотром группы проектовДобавлена возможность использовать списки в условиях политикДобавлены информационные сообщения об исключении проекта из анализаДобавлены поля затронутых компонентов OSA, групп и репозиториев на странице просмотра политикиДобавлен вывод времени сканирований в метаинформации проектаДобавлен вывод версий компонентов системы в модальном окне «О системе»Добавлено экранирование спецсимволов при поиске в LDAP Изменено SCA Переработан интерфейс страницы уязвимостиSCA Изменено отображение количества алертов и информации о зависимостях и уязвимостях на странице проекта, если SCA-анализ ещё не выполнялсяSCA Изменён способ сравнения PURL при принятии решения об игноре алерта. Подробнее в разделе Игнорирование политикSCA Экспорт SBOM из интерфейса теперь выполняется асинхронно (аналогично CSV и PDF отчётам)SCA Изменены фильтры рейтинга CVSS: допустимые значения ограничены диапазоном [0,10]SCA Убрано отображение has_exploit в SBOM в случаях отсутствия эксплойтаTQI Переработан интерфейс на страницах TQI-проекта и автораИзменён индикатор загрузки в UI платформыИзменён доступ пользователя с ролью User к действиям с алертамиAPI В ответах API-фильтров строковые значения True / False приведены к булевым true / falseИзменен HTTP-метод для запроса UserInfo в OIDC на GETИзменён базовый образ в сервисе judge: с Alpine 3.20 на Alpine 3.23.2Изменён базовый образ в сервисе index-proxy: с Alpine 3.20 на Alpine 3.23.2Изменён базовый образ в сервисе osa: с Alpine 3.20 на Alpine 3.23.2Изменён базовый образ в сервисе backend: / tasks-* с Alpine 3.20 на Alpine 3.23.2Изменён базовый образ в сервисе frontend: c nginx:1.26.3 (Alpine 3.20.6) на nginx:1.29.4 Исправлено SCA Оптимизирован процесс формирования SBOMSCA OSA Сокращено время сохранения алертов по окончании анализаSCA OSA Оптимизирована работа анализа за счёт устранения лишних запросов при получении данных об уязвимостях и лицензияхSCA Оптимизирована выгрузка уязвимостей в CSVSCA Исправлено дублирование алертов при фильтрации по связи зависимости или окружению зависимостиSCA Исправлена работа фильтра Has VCS / Указан VCS на странице редактирования зависимостей проектаSCA Исправлена некорректная выгрузка поля match type при экспорте отчёта зависимостейSCA Исправлен подсчёт уязвимостей на странице пакетовSCA Исправлено отображение severity при наличии CVSS ScoreSCA Сокращено потребление памяти при активном использовании SCASCA Убраны алерты с отложенной блокировкой при сканировании через Johnny с флагом --save-results, если время блокировки ещё не наступилоSCA OSA Оптимизирована работа API и загрузка страниц UI всех страниц раздела OSA, cтраницы списка алертов, а также групп проектовTQI Оптимизирована загрузка вкладки "Похожие авторы" на странице автораTQI Оптимизирована загрузка графиков на странице TQI-проектаTQI Исправлено возможное дублирование коммитов у TQI-проектовTQI Исправлена формула расчёта темпа изменения для графика на странице TQI-проектаTQI Исправлен подсчёт доли технологий в группах проектовOSA Исправлено отображение пакетов из удалённых менеджеров репозиториев в дашбордеSecrets Исправлено сохранение одинаковых секретов с разными координатами в файлеSecrets Исправлены вывод и запись в аудит-лог ошибки об отсутствии модели при запуске анализа секретовData Исправлены некорректные VCS ссылки с /sponsor и github.ioData Исправлено отображение лицензий по версиям пакетов - устранены случаи, когда лицензии относились к другой версииData Исправлены некорректные версии БДУ ФСТЭК с символом "Х" и запятымиData Исправлены некорректные VCS ссылки в npm с /issues на концеИсправлена разблокировка кнопки экспорта PDF после сканирования образа и проектаИсправлено форматирование чисел на графиках дашборда и TQI-проектовИсправлено отображение разделов платформы при истечении срока действия модуля в активационном ключеСкорректирован вывод статистики проекта, по которому ещё не было сканирований Устарело OSA API-эндпоинты истории сканирования контейнерных образов помечены как устаревшие Удалено OSA Удалена страница истории сканирования образовTQI Убран выбор времени в фильтрах по дате начала и дате последней активности в списке авторов и проектов организацииTQI Удалены метрики «Темп изменений» со страниц TQI-проекта и автораУбрано сохранение истории переходов (в браузере) на внутренних вкладках [2025.45.7] - 2025-12-19 Добавлено OSA Добавлены настройки INDEX_API_TIMEOUT и LOG_LEVEL в сервис Index Proxy Исправлено OSA Исправлена работа политик в OSA Proxy без указания repository_idSCA Исправлено формирование версии npm пакетов в SBOM-файлах [2025.45.6] - 2025-12-13 Добавлено OSA Реализована работа политик с использованием кэша в сервисе OSA Proxy Исправлено SCA Исправлено формирование SBOM-файла для проектов с protestware [2025.45.5] - 2025-12-05 Добавлено OSA Добавлен автоматический выбор типа авторизации для реестров контейнерных образов Исправлено SCA Оптимизирован запрос получения списка проектов на странице зависимости [2025.45.4] - 2025-12-02 Исправлено SCA Оптимизирована выгрузка PDF-отчетаSCA Оптимизировано формирование графа зависимостей [2025.45.3] - 2025-11-24 Исправлено OSA Исправлено отображение пакетов из удалённых менеджеров репозиториевOSA Оптимизирован запрос загрузки списка пакетовSecrets Исправлен механизм обнаружение ML-модели в модуле Secrets [2025.45.2] - 2025-11-18 Добавлено SCA Добавлено сохранение метаданных при пересканировании проекта из истории сканирования Исправлено OSA Оптимизирована скорость сканирования пакетов в модуле OSAИсправлена ошибка работы с игнорами при расчёте политиками OSA Proxy Изменено OSA Изменена детализация логирования в модуле OSA [2025.45.1] - 2025-11-11 Исправлено Исправлена ошибка работы с самоподписанными SSL сертификатамиOSA Исправлен некорректный вывод статуса блокировки пакета [2025.45.0] - 2025-11-07 Добавлено SCA Добавлен новый раздел SCA -> Группы проектов с агрегированными метриками и возможностью запуска массового анализаSCA Реализована выгрузка в CSV агрегированных данных SCA-проектов в группеSCA OSA Реализован разбор компонентов экосистемы RedOSДобавлены новые возможности фильтрации для графа зависимостей: фильтрация связей по родителям и потомкам, разделение по технологиямTQI Добавлено отображение количества merge-коммитов и изменённых строк в проекте в таблицах проектов и авторов, на страницах проекта и автора в метриках и на графикахTQI Добавлена возможность запускать анализ авторов проекта с первого коммитаTQI Добавлены метрики "Темп изменения", "Влияние новизны" и "Влияние оттока"TQI Добавлен график "Темп изменения" на страницу проектаДобавлен автофокус для форм: авторизация, настройки политик, игноры политик, менеджеры репозиториев, реестры, проектыДобавлено отображение индикатора применённых фильтровSCA Добавлен набор API для отображения данных проектов в разрезе SCA, агрегированных по группам, подробнее об изменениях можно узнать по адресу /api/swaggerOSA Добавлены колонка и фильтр "Инициатор запроса" на страницу OSA -> ЗапросыДобавлены примеры запросов с реальными фильтрами для эндпоинтов /bulk_actions/ в SwaggerSCA Добавлена колонка "Требование" в списки зависимостей проекта и сканированияSCA В PDF-отчёт добавлено поле "Требование" с информацией о версии пакетаSCA Добавлена колонка "Группы" на страницу списка проектов и в экспортируемый CSVSCA Добавлено поле "Максимальная исправленная версия" на странице зависимостиДобавлены фильтры "Email-ы авторов" и "Merged with" на страницу правил объединения авторовSecrets Добавлен фильтр "Статус" на странице проектаSecrets Добавлен фильтр "Статус" на странице списка секретовДобавлена секция игноров политик в PDF-отчётSCA Добавлен фильтр "Родители" на странице списка зависимостейПереработаны /health эндпоинты REST-сервисов и добавлены проверки для celery-beat и celery-workerДобавлены ссылки на конкретную уязвимость CSPW в отчётах JohnnySCA Добавлены фильтры в список уязвимостей на странице детального просмотра зависимостиДобавлена ссылка на проект в уведомлении о создании проектаДобавлена возможность копировать созданную политикуДобавлена возможность сворачивать боковое менюOSA Добавлены ссылки на политики на странице заблокированного компонентаДобавлена колонка "Блокер" в таблицы алертов и значение задержанной блокировки в статус блокированияДобавлена кнопка "Развернуть/свернуть" в карточке секретаДобавлена обработка отсутствия слэша для страницы скачивания Johnny (/download)Добавлена возможность автоматически заполнять настройки OIDC по кнопке "Получить настройки". Подробнее можно узнать в разделе о настройке OpenID Connect Изменено Перенесена колонка с технологиями в списке проектов организации автораПереименовано поле Host в URL на странице создания и редактирования реестра контейнеровИзменено поведение панели фильтров: при переходе между разделами состояние не сохраняется; при применении фильтров панель остаётся открытойOSA Убраны начальные фильтры по актуальности в списках раздела OSAУбрана возможность менять пароль у пользователей, заведённых через LDAP или OIDCSecrets Убрана подсветка синтаксиса в секции SecretsДобавлена поддержка множественного выбора в фильтрах на страницах списка уязвимостей и списка алертовИзменены форматы отображения данных в колонках "Сервер LDAP" и "Сервер OIDC" на странице списка пользователейИсправлен content-type для ряда методов API в SwaggerИзменены права доступа для запуска анализа и просмотра проектов в модулях CodeScoring.SCA и CodeScoring.Secrets (актуальные права можно увидеть в разделе управления учетными записями:TQI Улучшено отображение данных во всплывающем окне при наведении на графики метрик по проектамИзменён контент модального окна уведомления о новой версииИзменен расчёт задержки блокировки по политикам с расчёта по дням на расчёт по точному количеству часовУлучшен перевод на русский язык в системеSCA Очередь sca-tasks перенесена в celery workerИзменена структура и наполнение бокового менюSCA Убрано кодирование текста в unicode в файлах SBOMОбновлён Redis до версии 7.4.6 Исправлено Оптимизировано получение значений фильтров с фиксированными значениямиОптимизирована загрузка карты активности авторовИсправлены ошибки в полях Тип и Тип авторизации на странице редактирования реестра контейнеровИсправлен формат таблиц зависимостей и уязвимостей в PDF-отчётеSCA Оптимизирована скорость SCA-анализаSCA Оптимизирована скорость формирования SBOM во время SCA-анализаOSA Исправлен дедлок при сканировании множества пакетов с одинаковым названием, но разными квалификаторомиИсправлен сброс поля "Исходные файлы" при повторном сканировании проектаИсправлена ошибка при редактировании действий с политикойSecrets Исправлено отображение списка секретовИсправлено отображение уязвимых пакетов на графе зависимостейИсправлена фильтрация контейнерных образов со статусом блокировкиИсправлена ссылка на активные политики на дашборде Устарело Эндпоинт /api/tqi/projects/:id/by_complexity помечен как устаревший. Используйте /api/tqi/projects/:id/by_commitsПеременная окружения PLATFORM_API_MAX_PAGE_SIZE помечена как устаревшая. Используйте CODESCORING_API_MAX_PAGE_SIZE Удалено Удалена очередь high-priorityУдалены проблемные ссылки со страницы детального просмотра автора, вызывавшие скачки UI [2025.37.5] - 2025-10-27 Добавлено Максимальное количество элементов на странице в API теперь регулируется переменной окружения PLATFORM_API_MAX_PAGE_SIZE, по умолчанию значение 100. Превышение значения в запросе вызовет ошибку Исправлено OSA Оптимизирована загрузка образов из реестровSCA Оптимизирован API-запрос на получение зависимостей по проекту [2025.37.4] - 2025-10-15 Исправлено Исправлена ошибка, из-за которой для политик с одним и тем же проектом в группе и в действиях политики дублировались уведомления на email и задачи в JiraИсправлена обработка условий политик по критерию CVSS3 SeverityИсправлена ошибка 500 при определенных параметрах этапов политикиИсправлена работа политик для условия "PURL полностью соответствует"Исправлена ошибка выставления приоритета задачи в Jira после анализа [2025.37.3] - 2025-10-07 Исправлено SCA Исправлена ошибка определения путей до манифестов .csproj и project.assets.json при сканировании .NET проектов [2025.37.2] - 2025-10-03 Исправлено Исправлена ошибка, из-за которой для политик без настроенных действий отправлялись ошибочные уведомленияSCA Добавлена миграция базы данных для исправления признака архивности у алертов, созданных SCA-анализами [2025.37.1] - 2025-09-25 Добавлено OSA Добавлена возможность деактивации менеджера репозиториевДобавлена очередь media-cleaner в сервис tasks-mediaОбновлена версия библиотеки celery Изменено Задачи, связанные с очисткой файловой системы от неактуальных медиа-файлов, вынесены в отдельную очередь media-cleaner Исправлено OSA Исправлена ошибка игнорирования алертов по OSA-пакетамИсправлена ошибка сервера Index Proxy при наличии кириллицы в имени владельца активационного ключаОптимизировано удаление менеджера репозиториевSCA Исправлена ошибка в политике «PURL содержит»: если проверяемый элемент не являлся валидным PURL, политика не срабатывалаSCA Исправлена ошибка при SCA-сканировании проектов, в которых присутствуют зависимости с одинаковыми name, version и languageИсправлена ошибка включения неактивных политикSecrets Исправлена ошибка при выгрузке PDF-отчёта секретовИсправлена ошибка при отсутствии параметра error в ответе от OpenID Connect [2025.37.0] - 2025-09-12 Добавлено SCA Добавлен анализ достижимости уязвимостей для Java, работает с использованием модуля построения колграфа SvaceSCA Добавлена политика "Уязвимость достижима"SCA Добавлено отображение в UI признака достижимости для уязвимостейSCA Добавлена возможность указать данные component manufacturer, которые будут размещены в соответствующем разделе SBOM версий CycloneDX 1.6 и CycloneDX 1.6 ext, на уровне платформы и для каждого проекта в отдельностиДобавлены новые переменные окружения DEFAULT_PROJECT_MANUFACTURER_NAME, DEFAULT_PROJECT_MANUFACTURER_EMAIL, DEFAULT_PROJECT_MANUFACTURER_HOMEPAGESCA Добавлено сохранение размеченных данных при импорте SBOMSCA Добавлена поддержка выгрузки SBOM в формате SPDXSCA Добавлены ссылки на подозрительные коммиты для уязвимостей с идентификаторами типа CSPW в SBOMДобавлена интеграция с внешними провайдерами идентичности, реализующими протокол OpenID ConnectSCA Добавлена локализация PDF-отчетов в модуле SCAДобавлено сохранение связей для Jira-задач и писем, созданных автоматическими действиями с алертамиSCA Добавлено поле "Требование", отображающее диапазон требуемых версий в манифесте, в раздел зависимостей проектаДобавлено необязательное поле "Приоритет" в форму действия по созданию задач в JiraДобавлена возможность создавать кастомные шаблоны для писем и задач Jira в рамках дейcтвий с алертами, по умолчанию используется встроенный шаблонДобавлен скрипт перешифровки чувствительных данных при смене токена SECRET_KEYSCA Добавлено поле "Дата выпуска" в список зависимостей проектаДобавлена группировка опций в выпадающем списке условий при настройке политикиДобавлен перенос правил на странице настройки политики, а также изменён их видДобавлена возможность автоматического обновления списка аудит-логаSCA Добавлен поиск по проектам и фильтр по проекту, связи, типу обнаружения и окружению для отдельной уязвимости на странице зависимостиTQI Добавлена возможность рассчитать количество уникальных авторов в GitLab вне рамок анализаSCA Добавлена возможность запуска сканирования SBOM в истории сканов с целью проверки новых уязвимостей в исторических данных по компонентамSCA В раздел зависимостей PDF отчета проекта добавлено поле "Максимальная исправленная версия"TQI Добавлена возможность фильтрации по нескольким авторам на вкладках "Список" и "Карта активности" в разделе TQI -> АвторыTQI Добавлено всплывающее окно со списком проектов автора при наведении на количество проектов автора на странице TQI -> АвторыTQI Добавлен фильтр по авторам на странице проектов в разделе TQITQI Добавлен график "Количество авторов" на странице проекта в разделе TQITQI Добавлены графики "Коммиты автора", "Проекты автора" на странице автора в разделе TQIДобавлена возможность изменять названия проектовДобавлена возможность массовых действий над некоторыми сущностями в разделе НастройкиДобавлена возможность остановки генерации отчетовSecrets Добавлена возможность экспорта CSV-отчета с секретами на вкладке проектаSecrets Добавлена возможность генерации PDF отчета с секретами на вкладке проекта Изменено SCA Улучшен разбор ссылок на VCS в CycloneDX SBOMTQI Улучшен механизм объединения авторов по почтамПриведен к единому виду интерфейс запуска действий с алертамиSCA Хэш коммита в PDF-отчете проекта теперь выводится полностьюУменьшено максимальное количество элементов в результатах пагинируемых ответов API до 100Заблокирован запуск SCA и TQI анализов до окончания клонирования кода для VCS проектовДополнены сообщения о невозможности запуска SCA анализа для VCS и CLI проектовOSA Изменен вывод детальной информации на странице пакета в модуле OSATQI Исправлено отображение кнопки "Изменить сопоставление авторов" при отключенном модуле TQIИзменено поле GOST:source_lang на GOST:source_langs во всех экспортируемых файлахTQI В раздел TQI добавлена информация о количестве месяцев, когда автор делал коммитыTQI Параметр проекта "Продолжительность (в месяцах)" теперь отображает целое количество месяцев активности проектаУдалено поле internal из ответа метода API /api/activation_keys/Разделено API списка проектов по модулям (SCA, TQI, Secrets)Базовые образы Index Proxy, сервиса frontend, сервиса backend / tasks-* переведены с Debian bookworm на Alpine LinuxУлучшена производительность истории сканированийSCA Оптимизирована загрузка списков зависимостей и уязвимостейSecrets Изменено отображение и содержание текста подсказок о невозможности обучения ML-модели в модуле SecretsИзменен тип фильтра "Задержка блокировки" на странице политик Исправлено SCA Исправлен формат таблицы c алертами в PDF-отчете проектаИсправлена ссылка на выборку проектов-кандидатов на рефакторинг в разделе "Панель мониторинга"Исправлен сброс выбранного количества элементов на странице в таблицах при изменении сортировкиИсправлен сброс пагинации при переходе на ту же страницуSCA Исправлена обработка ссылок в CycloneDX SBOMSCA Реализована недостающая логика для работы алертов при сравнении значения PURL с учетом регистраИсправлены автоматически сгенерированные имена типов в схеме OpenAPIИсправлена форма глаголов условий в политиках в английской локалиTQI Исправлены ссылки на проекты на вкладке "Проекты организации" на странице автораTQI Исправлены ссылки на дубликаты кода в карте дубликатовTQI Исправлена выгрузка проектов автора в CSVИсправлена долгая загрузка списка алертов, если выбран фильтр "Менеджер репозиториев = N/A"Исправлена схема Swagger для эндпоинта /api/activation_keys/SCA Исправлено отсутствие опций в фильтре по окружению зависимостей если параметр USE_SMART_FILTERS имеет значение FalseSCA Исправлена ошибка при сканировании проекта, в зависимостях которого есть пакеты с невалидным PURLИсправлен поиск в выпадающих списках в русскоязычной локалиTQI Исправлены виджеты "Проекты-кандидаты на рефакторинг" и "Внутрипроектные дубликаты" на панели мониторингаИсправлен поиск внутри выпадающих списков условий на странице редактирования политикиSCA Исправлена работа политики "Зависимость опасна" в модуле SCASCA Исправлена ошибка работы политики с условием PURL exactly_match [2025.29.4] - 2025-08-22 Добавлено Добавлены гранулярные настройки таймаутов для реестров контейнерных образов на подключение, получение соединения из пула, чтение и записьДобавлена настройка ограничения количества запросов в секунду для подключаемых реестров контейнерных образов Изменено Изменена конфигурация параметров загрузки контейнерных образов из реестров. Настройка больше не производится через переменные окружения, все настройки перенесены в UI [2025.29.3] - 2025-08-15 Добавлено Добавлена настройка времени хранения результатов задач в Redis TASK_RESULT_EXPIRATION_PERIOD Изменено Изменена версия базового образа osa-api Alpine c 3.21 до 3.20 для поддержки мониторинга Dynatrace последних версий Исправлено Исправлено отсутствие алертов политик в выгрузке PDF-отчета по первому SCA-сканированиюОптимизированы запросы к базе данных при рассчете игноров политикИсправлено поведение архивации OSA пакетов. OSA Пакеты, которые загрузились, но никогда не запрашивались, теперь отправляются в архивИсправлено сохранение чекбокса "Может создавать CLI проекты через API" на форме настройки пользователя CodeScoringОптимизировано регулярное обновления актуальных OSA пакетов [2025.29.2] - 2025-08-05 Исправлено Исправлена ошибка фонового обновления пакетов в модуле OSAИсправлена ошибка дублирования уязвимостей в PDF-отчете по проектуДобавлена настройка таймаутов для соединений с Redis через переменные REDIS_SOCKET_CONNECT_TIMEOUT, REDIS_SOCKET_TIMEOUT, REDIS_SOCKET_KEEPALIVE [2025.29.1] - 2025-07-22 Исправлено SCA Оптимизирована загрузка страницы зависимостей в модуле SCAИсправлена ошибка при изменении настроек LDAP [2025.29.0] - 2025-07-18 Добавлено SCA Добавлена возможность посмотреть результаты SCA-анализа проекта из истории скановДобавлена возможность кастомизации экспорта SBOM и PDF файловДобавлена возможность ручного создания задачи в менеджере задач и отправки писем для выбранных алертовДобавлена возможность настройки отложенной блокировки в политикахДобавлена возможность применять игноры политик к группам проектовДобавлена новая роль Security ManagerSCA Добавлено условие для политики Зависимость является потомком для поиска дочерних зависимостей нужного пакета на любом уровне графа зависимостейSCA Добавлена колонка Максимальная исправленная версия в таблице зависимостейSCA Добавлена возможность скачать актуальную версию консольного агента Johnny напрямую из платформыДобавлена колонка "Технология" в выгрузку списка алертовДобавлены всплывающие уведомления с результатом выполнения анализа при его завершенииДобавлен поиск в выпадающем списке критериев в формах создания и редактировании политикиДобавлен дублирующий блок кнопок после группы условий в формах создания и редактировании политикиДобавлена возможность развернуть блок управления условиями политикДобавлены настройки формата вывода дат и чисел в интерфейсе системыSCA Добавлена легенда для графа зависимостей проектаSCA Добавлен идентификатор анализа в вебхуки, связанные с завершением SCA-анализаOSA Добавлен вывод признака архивности/активности для OSA-пакетов, контейнерных образов и алертовДобавлена проверка на наличие данных при экспорте PDF-отчетаДобавлена обработка ошибки при попытке скачать файл, который был удален по истечению срока хранения Изменено Очередь tasks-media переведена в Celery. Количество воркеров управляется переменными CELERY_MEDIA_WORKER_CONCURRENCY (минимальное количество, по умолчанию равно 2) и CELERY_MEDIA_WORKER_MAX_CONCURRENCY (максимальное, по умолчанию равно 4). Переменная HUEY_MEDIA_WORKERS удаленаOSA Оптимизирован механизм фонового обновления OSA-пакетов пакетов. Обновляются только актуальные пакеты. По умолчанию, актуальными считаются пакеты, запрошенные за последние 14 дней, параметр конфигурируется в настройках платформеУлучшены сообщения об ошибках при проверке доступности репозиториев через SSHУлучшено отображение списка событий в разделе "Вебхуки"Secrets Улучшена логика отображения раздела управления ML-моделью в модуле SecretsОптимизирован алгоритм запуска перерасчета политик при обновлении уязвимостей: запуск происходит только при изменении данных, влияющих на политикиОптимизирована загрузка страниц с образами и алертамиИзменен выбор защищенного протокола для подключения к почтовому серверу с чекбоксов на поле с выпадающим спискомУнифицированы кнопки действий в разделах с таблицами сущностейОбновлена OpenAPI спецификация в части обработки ошибокOSA Изменён базовый образ в сервисе OSA API с Debian bookworm на AlpineОбновлен образ pgbouncer для перехода с libevent на c-ares в качестве DNS-бэкенда для поддержки ресурсных типов записей SOA и протокола EDNS0Secrets Обновлена версия gitleaks для модуля Secrets до 8.27.0Обновлен образ Redis с 7.0.12 до 7.4.3Обновлен образ PostgreSQL с 13.4 до 13.21SCA Обновлена версия Johnny на платформе до 2025.29.1 Удалено Удалена переменная HUEY_MEDIA_WORKERS Исправлено Исправлен поиск на странице профиля автора в разделе "Проекты организации"SCA Исправлена ошибка валидации хэша образа при передаче значения через параметр --hash при сканировании образа через JohnnyИсправлены некоторые неточности схемы API в SwaggerOSA Исправлена ошибка обработки списка сущностей из Docker Registry при получении null вместо пустого спискаИсправлена ошибка обработки файлов подписи образов с расширением .sig и .att при работе с реестрами контейнеровTQI Исправлена ошибка на вкладке "Схожие Авторы" на странице профиля автора в случае наличия авторов без определенных технологийИсправлена ошибка неполного вывода подключенных систем контроля версий при создании VCS-проектаИсправлен вывод длинного имени файла в списке экспортируемых файловИсправлен вывод поля "До" в модальном окне игнора политикиSCA Исправлен сброс состояния графа зависимостей при переходе на другую вкладку браузераИсправлены проблемы обновления данных на странице после редактирования некоторых сущностейOSA Исправлены взаимные блокировки при использовании нескольких экземпляров сервиса OSA RegistrationИсправлена ошибка при редактировании подключения к менеджеру задач JiraИсправлено некорректное сокрытие чувствительных данных в ошибке при клонировании проектаИсправлено отображение выбранных параметров в условии политикиOSA Исправлен вывод списка авторов на странице с детальной информацией о блокировке пакета в модуле OSAИсправлено сохранение политик при изменении некоторых условий [2025.21.2] - 2025-06-18 Оптимизирован процесс миграции данных при обновлении расписания сканирования проектов [2025.21.1] - 2025-06-04 Оптимизирована выгрузка CSV-отчета в разделе "Зависимости"Оптимизирована утилизация памяти при выгрузке PDF-отчетов [2025.21.0] - 2025-05-21 Добавлено новое условие политики "Зависимость является протестным ПО". Угрозы, связанные с протестным ПО, помечаются идентификатором CSPWДобавлена адаптивность интерфейса под разные размеры экранов, системой теперь удобнее пользоваться на планшетах и мобильных устройствахДобавлена возможность задавать имя VCS проекта и создавать несколько VCS проектов для одного репозиторияДобавлена возможность запуска SCA анализа для VCS проекта с выбором конкретной ветки или тега, не меняя ветку по умолчаниюИзменено создание и редактирование политик: теперь указывать проект можно независимо от выбранных групп и владельцев, политика будет работать на все выбранные группы и проектыДобавлена ссылка на менеджер репозиториев на странице пакета в OSAДобавлен фильтр по технологиям и соответствующая колонка в раздел "Алерты", колонка скрыта по умолчаниюДобавлен фильтр по группам проектов в разделах "Алерты" и "Зависимости"Добавлен множественный выбор для фильтров "Поверхность атаки", "Функция безопасности", "Найдено", "Окружение зависимости" в настройках зависимостей проектаДобавлена колонка "Заметка" в раздел "Игноры политики", колонка скрыта по умолчаниюДобавлены фильтры "Тип", "Тип авторизации", "Активен" и поиск по названию и адресу в раздел "Реестры"Добавлен часовой пояс в дате генерации PDF-отчетаДобавлено ограничение количества запросов на логин от одного и того же пользователя в единицу времени, по умолчанию 10 попыток в минутуДобавлена поддержка TLS-шифрования для PostgreSQL и PgBouncer при установке через docker composeДобавлены фильтры на страницу истории сканирований SCAОбновлены карты карты активности проектов и авторов, а также карта сложности и дубликатов: изменено название файла изображения при скачивании, убраны надписи в ячейках, улушена работа масштабирования, исправлены ошибки рендерингаИзменена работа с чувствительными данными, такими как токены, ключи и пароли, в API и UI системыИзменена логика работы фильтров по всей системе. Фильтры теперь загружаются по запросу (lazy load), оптимизирована часть запросов. При возврате на страницу повторная загрузка данных фильтров не происходитИзменено добавление пользователя или проект в группу: существующие не будут предлагаться для выбораОбновлена OpenAPI спецификация, для поля References в типе VulnerabilitySummaryDetailДобавлена информация в секцию metadata tools при выгрузке SBOM в формате CycloneDXИзменены настройки автовакуума на более низкие пороги для таблиц с частыми обновлениямиДобавлена настройка max_client_conn для pgbouncer, параметр регулирует общее количество соединений, увеличено значение по умолчаниюИзменена валидация поля номера телефона для поддержки международных номеровИзменён вывод родительских зависимостей в таблице зависимостей у проекта, показываются только первые 5 значенийИзменён вывод событий в таблице вебхуков, показываются только первые 5 значенийИсправлена ошибка сортировки уязвимостей образов по Fixed VersionИсправлен экспорт данных о проектах в CSV, снижено потребление памятиДобавлена маскировка чувствительных данных в логах платформеУлучшена русскоязычная локализацияИсправлен вывод ошибки в UI при попытке создать уже существующий проектИсправлены ошибки ограничения прав доступаИсправлена анимация при переходе между вкладками формы редактирования проекта [2025.13.3] - 2025-05-07 Исправлено поведение игноров политик, когда игнорировались алерты вне области действия игнора по проектам и образамИсправлена ошибка, при которой проект не мог быть сохранен из-за нового формата расписаний сканирования проектов [2025.13.2] - 2025-04-23 Добавлен просмотр детальной информации по уязвимостям для инсталляций, имеющих только модуль OSAДобавлена проверка подключения к Gerrit по SSHОптимизирована утилизация памяти при расчёте политик [2025.13.1] - 2025-04-08 Добавлена возможность указывать дни недели и время в расписании запуска анализов для модулей SCA и SecretsИзменен подход к указанию даты последнего запроса артефакта в OSA для избежания повышенной нагрузки на диск [2025.13.0] - 2025-03-28 Прекращена поддержка указания схемы БД, отличной от public, через переменную окружения DATABASE_SCHEMA. В случае, если используется такая конфигурация, необходимо ознакомиться с инструкцией.Произведена глубокая переработка и модернизация конфигурации CodeScoring в Docker Compose. Перед обновлением, пожалуйста, ознакомьтесь с инструкцией.Добавлена поддержка манифестов экосистемы Swift Package ManagerДобавлена возможность гранулярно настраивать проекты и группы в действиях с политиками для отправки уведомлений на разные email-адреса или разные проекты в Jira в рамках одной политикиДобавлены разные режимы отправки уведомлений на email и создания задач в Jira в рамках действий с политиками: по одному на алерт или дайджестом на сканированиеДобавлена обработка результатов анализа секретов при работе с модулем через CLI с помощью консольного агента johnnyДобавлена возможность пересчета информации о секретах в разделе управления моделью машинного обученияДобавлена базовая работа с историей сканов секретовДобавлен оператор "не соответствует" в словарных политикахДобавлены иконки модулей в меню системыДобавлено скрытие токена API на странице настроек пользователяДобавлено возвращение uuid заблокированного компонента в OSA API в отдельном полеДобавлено детальное отображение ошибки валидации пароля при создании нового пользователяДобавлено детальное отображение ошибки валидации пароля в форме смены пароляИсправлена работа фильтра по названию проекта в разделе Настройки -> Игноры политикиИсправлено отображение ссылок на пакеты в условия политики в разделе АлертыИсправлено поведение системы при получении результатов от johnny без ключа --save-results с указанием проекта, теперь результаты сохраняться не будутИсправлена некорректная сортировка по названию проекта в списках проектовДобавлено скрытие взаимоисключающих полей Access Token и SSH Key при разных режимах настройки подключения к VCS для избежания неправильной валидацииИсправлено некорректное отображение окружения на графе зависимостейИсправлена активность кнопки запуска анализа для CLI-проектов без загруженных зависимостейИсправлена ошибка в логике применения политик при использовании группОптимизирована скорость работы страницы политикИсправлена ошибка возможного дублирования уязвимостейОптимизирован механизм обновления информации об уязвимостях для снижения количества записей в базу [2025.7.2] - 2025-03-14 Исправлено падение сервиса OSA API при обращении к несуществующему ключу в Redis в версии 2025.7.0Исправлено отображение страниц с результатами сканирования модуля OSA, если пакет запрашивался периодически с интервалом меньше неделиУвеличен период запроса обновлений кода в VCS-проектах чтобы уменьшить нагрузку на VCS [2025.7.1] - 2025-03-07 Исправлена ошибка в работе механизма игнорирования алертовОптимизирован фоновый пересчет политик для OSA при обновлении информации об уязвимостяхИсправлена ошибка в работе интеграции с OSSIndexОптимизирована работа обновления даты последнего запроса пакета или образа для уменьшения нагрузки на диск [2025.7.0] - 2025-02-14 Добавлена возможность выбора лицензии в интерфейсе управления полями зависимостейДобавлена возможность выбора группы при создании политикиДобавлена возможность выбора проектов в политике без предварительного выбора собственникаДобавлена настройка включения и отключения облачного резолва для проектов в модуле SCAДобавлены расширенные настройки для VCS проектов: игноры, включение/выключение рекурсивного поискаИзменена группировка и отображение настроек проектаДобавлен вывод метрики доступности Index API в стандартный механизм отслеживания метрик платформеДобавлена настройка через переменную окружения INDEX_API_FAILURE_RATE_THRESHOLD, которая определяет, сколько неудачных запросов к Index API в модуле OSA должно произойти, прежде чем система начнёт считать индекс недостижимымДобавлена настройка Skip TLS Verification при создании подключения к реестру образовДобавлены вебхуки для событий модуля SecretsДобавлено передподключение к Postgres при потере соединения в сервисе osa-registrationОбновлены карты в модуле TQI. Рендеринг переведён на фронтенд, реализована более удобная навигация и добавлены дополнительные фильтры по периоду и количеству проектовОптимизирована работа списка зависимостей в модулей SCAОптимизирована работа списка запросов в модуле OSAИсправлено сохранение состояния фильтров и настроек пагинации в таблице редактирования зависимостейИсправлена ошибка валидации при автозаполнении поля Instance URL в создании подключений к VCSИсправлена ошибка настройки колонок в списке проектов в модуле SCAИсправлены ошибки переводов при использовании числительныхИсправлены ссылки на зависимости и уязвимости в Email-дайджесте и Jira IssueИсправлена некорректная работа проверки подключения при настройке Email сервераУдалён метод API get_package_info [2024.52.2] - 2025-02-26 Исправлена работа механизма игнорирования алертов [2024.52.1] - 2025-01-24 Исправлена ошибка, которая могла приводить к резкому увеличению времени сканирования образовИзменен подход к фоновому перерасчету политик для контейнерных образов в модуле OSA для оптимизации скорости работы и потребления ресурсовДобавлена отдельная очередь повторного фонового сканирования пакетов в модуле OSA для разгрузки основной очереди [2024.52.0] - 2024-12-28 Добавлено более явное разделение модулей в менюДобавлены отдельные списки проектов в модулях SCA, TQI и SecretsДобавлена поддержка экосистемы CondaДобавлено редактирование зависимостей контейнерных образов для выгрузки SBOMДобавлен множественный выбор проектов и образов в создание игнора политикиДобавлена возможность указывать policy stage при создании CLI-проектаДобавлена возможность фильтровать списки в разделах Vulnerabilities, Policy Alerts и Projects по нескольким значениям Severity, Policy и TechnologyДобавлено сохранение и отображение редактирования SBOM в аудит-логеДобавлено отображение названия CLI-проектов в аудит-логеДобавлен фильтр по тэгу образа в раздел Container ImagesДобавлены даты первого и последнего SCA сканирования в списке проектовРеализована возможность добавлять проекты в существующие группы через API, интерфейс и опции консольного агента для пользователей с активным флагом Can create CLI projects via APIВынесено в отдельное окно полное отображение секрета в разделе SecretsДополнен перевод платформе на русский языкДобавлена валидация обновления API-токенаИзменён формат поля recommendation в выгрузке SBOM формата CycloneDX для корректной обработки случаев, когда уязвимость затрагивает несколько версий одной библиотекиИсправлена ошибка создания задачи в Jira при срабатывании политикиИсправлена ошибка фильтрации по статусу в разделе Policy Alerts при сбросе фильтровОшибки введенного URL теперь показываются после завершения ввода [2024.48.1] - 2024-12-04 Исправлена ошибка при запуске сканирования образа из интерфейса [2024.48.0] - 2024-11-30 Добавлена возможность отправки вебхуков на ключевые события в системеДобавлена возможность администратору указать значения для полей SBOM GOST:attack_surface, GOST:security_function и ссылки на VCS, значения будут учтены в рамках выгрузки SBOM в формате CycloneDX 1.6 ExtОбновлено отображение matched criteria в алертахДобавлена возможность вывести колонку Source files в таблицу раздела уязвимостей (Vulnerabilities) и в таблицу Affected dependencies на странице уязвимостиДобавлены подсказки для пользователя в форме создания и редактирования политикиДобавлены ссылки со страницы результатов сканирования по проекту на страницу настроек проекта и обратноУлучшена типизация ссылок в секции externalReferences при выгрузке SBOM в CycloneDXУскорена загрузка графика распределения по лицензиямИзменён график распределения по технологиям на главной странице системы и на вкладке SCA для VCS проектов, расчёт производится на основе технологий зависимостей проекта по итогам композиционного анализаИсправлена логика работы политик при сочетании нескольких условий для окружения (env) зависимостиИсправлен импорт SBOM файлов в формате CycloneDX, содержащих информацию в полях components[i].evidence.identityИсправлены переводы на русский язык для числительных и некоторых словарей системыВ письмах с оповещениями об алертах идентификатор уязвимости сделан гиперссылкой [2024.44.3] - 2024-11-13 Исправлено несоответствие CVSS Score и CVSS Severity при наличии уязвимости в нескольких базах знаний [2024.44.2] - 2024-11-07 Ускорена загрузка разделов Components -> Packages и Components -> Container Images [2024.44.1] - 2024-11-05 Добавлена бета-версия локализации интерфейса на русский язык, переключение языков доступно на странице профиля пользователяДобавлена поддержка спецификации CycloneDX 1.6 для импорта и экспорта SBOMДобавлена выгрузка в формат CycloneDX 1.6 Ext с добавлением полей GOST:source_lang, GOST:attack_surface и GOST:security_function для соответствия требованиям ФСТЭК России. Поля заполняются значением по умолчаниюДля новых результатов SCA-анализов добавлена возможность выбора версии CycloneDX при скачивании SBOMУлучшена выгрузка SBOM во все версии CycloneDX: добавлена информация об отсканированном приложении в metadata->component, добавлена информация про версию платформы в metadata->tools, обновлён устаревший формат указания авторства компонентов для версий CycloneDX 1.5 и 1.6, исправлен формат лицензии компонентов. Изменения доступны для новых результатов SCA-анализаДобавлено отображение дерева зависимостей в PDF-отчётыДобавлен сбор данных о malware из GitHub Security AdvisoryДобавлена классификация “Опасный пакет” и соответствующая политика для модуля OSA. Опасными помечаются пакеты с известными Malware и определёнными типами CWE в уязвимостяхДобавлены дополнительные даты на странице просмотра пакета в модуле OSA: даты первого и последнего запроса к пакету, дата последнего расчёта политик, а также дата обновления информации по пакетуДобавлено значение Source files в выгрузку уязвимостей в разделе VulnerabilitiesДобавлены условия политик на регистрозависимый поиск строки в названии пакета contains (case sensitive), а также изменены названия регистронезависимых условий условий с icontains на contains (case insensitive)Добавлен фильтр Has vulnerabilities и колонка с количеством уязвимостей при просмотре списка в разделах Components и Container images модуля OSAДобавлена возможность запуска массового анализа секретов в WorkmodeДобавлена обработка нового типа манифеста application/vnd.docker.distribution.manifest.list.v2+json при анализе контейнерных образовДобавлена таблица с проектами, в которых используется компонент, на странице просмотра компонента в модуле OSAДобавлен новый шаблон %USER_DN% для фильтра по группам при настройке LDAPДобавлена возможность запустить анализ пакета с его страницы в разделе ComponentsДобавлено оповещение об окончании срока действия ключа активацииЗафиксированы ключевые колонки в таблицах при горизонтальном скроллингеРеализован периодический перезапуск фоновых задач для оптимизации потребления памятиСтабилизировано время запуска анализов по расписаниюОптимизировано обновление информации на странице списка секретов при разметке результатовИсправлены ошибки поведения некоторых списков с множественным выборомИсправлено отображение записей о группах пользователей в разделе диагностики интеграции с LDAPИсправлена загрузка списка контейнерных образов из реестров в случае, если не удалось получить метаданные о некоторых образахИсправлены ошибки работы фильтров в таблице раздела SecretsУстранена ошибка при попытке отфильтровать зависимости по License Category = N/AИсправлено отображение пагинаторов на вкладках SCA и TQI на странице проектаИзменена конфигурация пулов соединений к PostgreSQL. Для оптимизации потребления памяти платформой внедрено разделение подключений к Postgres на подключения через пулы соединений, работающие в сессионном и транзакционном режиме. В случае, если система установлена через docker compose, необходимо обновить файл docker-compose.yml. При использовании кастомных конфигураций пулов соединений, пожалуйста, проконсультируйтесь по процессу обновления со службой заботы. [2024.40.1] - 2024-10-09 Исправлено отображение ветки/тэга репозитория при выборе в настройках проекта [2024.40.0] - 2024-10-04 Добавлена бета-версия нового модуля Secrets, доступ для тестирования можно запросить у вендораРеализована зависимость фильтров друг от друга в разделах Policy Alerts, Dependencies и VulnerabilitiesДобавлено отображение признака Has Exploit в таблицу уязвимостей и на страницу уязвимостиРеализована возможность свернуть блок фильтров в разделах с фильтрациейДобавлен вывод Policy Alerts в PDF-отчет по проектуДобавлена возможность сортировки по столбцу Fixed version в таблице уязвимостейДобавлена сортировка уязвимостей в PDF-отчетеИсправлен пересчет даты для критерия политики Dependency Age (Days)Исправлено смещение запуска ежедневного анализаИсправлена работа маппинга LDAP групп в случае если несколько LDAP групп сопоставляется с одной группой в CodeScoringИсправлено неправильное отображение активной вкладки на странице зависимостиИсправлен вывод названий лицензий в настройке политикИсправлено значение поля Last Updated для CLI проектовОптимизирован поиск названий групп в LDAP [2024.38.0] - 2024-09-18 Исправлен экспорт CSV в разделе Dependencies [2024.37.0] - 2024-09-12 Добавлена таблица с командой на страницу проектаДобавлена возможность экспорта в CSV в разделе ComponentsУскорен SCA анализ в случаях, когда в рамках манифеста один и тот же пакет встречается множество разУстранена ошибка при формировании отчета по проекту в случае наличия в SBOM некорректных PURL'ов [2024.35.0] - 2024-08-29 Добавлено новое условие для политик – количество уязвимостей в зависимостиДобавлены метрики OSA на дашбордеДобавлено количество блокирующих Policy Alerts на дашбордеДобавлена возможность запускать сканирование проекта через интерфейс параллельно сканированию в JohnnyДобавлена колонка с количеством Policy Alerts в подразделе Settings -> PoliciesДобавлен фильтр по дате последнего запроса в подраздел Components -> Container ImagesРеализовано фоновое формирование скачиваемых файлов и ускорена их раздачаРеализована пагинация при взаимодействии с LDAPУскорена работа раздела DependenciesДополнен список типов репозиториев, чтобы в разделе Repository Managers отображались все репозитории, включая неподдерживаемые [2024.32.0] - 2024-08-09 Добавлена поддержка Bearer авторизации для Container RegistriesДобавлена реализация поиска LDAP групп через записи об атрибутах пользователейДобавлен вывод типа репозитория в разделе Repository Managers в случаях если он не поддерживаетсяУлучшены инструменты для диагностики интеграции с LDAPИсправлено сравнение версий системных пакетов при расчете политикУскорена работа разделов Components -> Packages, Components -> Requests и Repository ManagersУскорена очистка запросов OSA [2024.29.1] - 2024-07-17 Добавлена возможность указывать лицензию для CLI проектов при создании через APIИсправлена ошибка отображения Matched Criteria в разделе Policy AlertsИсправлен цвет уровня предупреждения на странице о заблокированном компоненте [2024.28.0] - 2024-07-09 Реализована новая настройка условий политики безопасности с формированием логических выраженийОптимизировано потребление памяти при генерации PDF-отчетаПоиск в атрибутах пользователей LDAP теперь не зависит от регистраИсправлена сортировка в таблице уязвимостей на странице просмотра Container ImageИсправлен расчет статуса блокировки в OSA с учетом выбранных компонентов в политике [2024.25.0] - 2024-06-18 Добавлена настройка соответствия LDAP группы и уровня доступа пользователяДобавлена возможность игнорирования Policy Alerts по PURLДобавлена проверка доступности Container Registry перед запуском сканирования образа на платформеДобавлено описание методов OSA API в SwaggerУлучшена стабильность работы платформе в старых браузерахУскорена загрузка раздела Components -> OSA PackagesИсправлено отображение графиков и пагинация таблицы коммитов на вкладке TQI страницы проектаИсправлена работа фильтра по дате запроса в разделе Components -> PackagesИсправлена смена устаревшего токена для VCSУдален устаревший API метод /api/dashboard/security/top5_vulnerable_projects/ [2024.24.0] - 2024-06-11 Оптимизировано использование памяти при загрузке описаний уязвимостей [2024.22.2] - 2024-05-28 Добавлена возможность запуска платформы с опцией readOnlyRootFilesystem в KubernetesУскорен поиск в разделах Dependencies, Policy Alerts и ComponentsУлучшена сортировка по полю Dependency/Package в разделе Policy AlertsДобавлена очистка временных файлов после принудительного завершения сканирования образаИсправлено отсутствие графика Distribution by technology в CLI проектах после первого сканированияИсправлена ошибка формирования PDF отчета в случае наличия ссылок в PURL [2024.22.1] - 2024-05-27 Изменен статус в плагинах OSA при получении неизвестного Repository Manager [2024.22.0] - 2024-05-27 Исправлена ошибка при отображении раздела Settings -> Workmode [2024.21.0] - 2024-05-24 Добавлена возможность подключения менеджеров репозиториев через интерфейсДобавлен фильтр OSA пакетов по менеджерам репозиториев и отдельным репозиториямДобавлена настройка политик для определенных репозиториевУлучшен маппинг LDAP групп [2024.17.2] - 2024-04-27 Добавлена дата релиза пакета на страницу в разделе Components -> PackagesВыведена подсказка по колонке Plugin mode в разделе Components -> RequestsИсправлена ошибка открытия страницы редактирования Policy Ignore с заданным Container ImageИсправлено формирование ссылок на коммиты в Gitlab [2024.17.1] – 2024-04-23 Добавлена возможность указывать тип OSA компонента, для которого будет применяться политикаДобавлен раздел Group mapping для настройки LDAP группДобавлен маппинг LDAP групп на внутренние группы CodeScoringДобавлены ссылки на уязвимости и лицензии в поле Matched criteria раздела Policy AlertsДобавлен поиск в условие политики по полю TechnologyДобавлено поле Matched criteria в таблицу Policy Alerts на странице проектаВозвращено отображение иконки загрузки SBOMКолонки License и Vulnerability в таблицах Policy Alerts теперь скрыты по умолчаниюУскорена загрузка раздела Components -> RequestsУлучшена периодическая очистка запросов OSA из базы данныхИсправлен редирект при удалении пользователяИсправлено формирование Dependency Name из PURL [2024.15.0] - 2024-04-09 Добавлена возможность настройки нескольких LDAP интеграцийДобавлен вывод Matched criteria в разделе Container imagesДобавлены колонки и фильтры Scan schedule, Scan with hashes в раздел ProjectsДобавлены колонки и фильтры Scan schedule, Excluded from analysis в раздел Settings -> ProjectsДобавлена в Audit Log информация о предыдущем уровне доступа пользователяДобавлена поддержка нестандартных портов для SSH при добавлении VCSДобавлен процент схожести между авторами в разделе AuthorsРеализована периодическая очистка запросов OSA в базе данныхВозвращена стадия политики dev в настройки проекта [2024.13.0] – 2024-03-27 Исправлен повторный запуск периодических задач в очередиИсправлено длительное ожидание ответа от Index API в случае прерывания соединения [2024.12.0] – 2024-03-22 Добавлен раздел Components, включающий в себя списки компонентов и запросов OSAДобавлено поле Vulnerabilities в CSV-отчет по проектамДобавлена метрика pool_used для просмотра занятых соединений из пулаОптимизирован запуск анализа и выгрузка SBOM CLI проектаИсправлено игнорирование флага load full images list при создании или обновлении RegistryИсправлено отображение количества активных политик в разделе DashboardИсправлено отсутствие вариантов для политики по CVSS2 AuthenticationИсправлена ошибка при вычислении Policy Alerts политики с условием CVSS Score [2024.11.0] – 2024-03-18 Добавлена информация о пакете в секции Policy alerts и Vulnerabilities на странице заблокированного в OSA образаДобавлен фильтр Group в разделе VulnerabilitiesПереименован признак политики Blocks build в BlockerОптимизирован анализ CLI проектов в ситуации, когда зависимости анализируемого проекта часто встречаются в других проектахУскорена загрузка информации о похожих авторахИсправлено отображение связей на одном уровне в графе зависимостей проекта [2024.10.0] – 2024-03-06 Исправлено исчезновение кнопки выгрузки HTML для графиковИзменено форматирование сообщений коммитов в таблице коммитов проектаИсправлено отображение метрик на страницах проектов, для которых анализ не проводилсяИсправлена доступность скачивания PDF-отчета и SBOM в зависимости от статуса анализа проекта [2024.9.1] – 2024-02-29 Исправлена нечувствительность к регистру при создании пользователей из LDAP [2024.9.0] – 2024-02-28 Добавлено отображение статуса анализа в истории для проектов и образовДобавлено отображение сообщений коммитов в проектах за прошлые периоды на странице TQIРасширены метрики SCA на странице проектаИсправлено поведение при загрузке и сканировании образов без теговИсправлено обновление информации о Container registry после сохранения измененийИсправлена невозможность просмотра коммитов проекта за последнюю неделюИсправлено отображение метрик на страницах проектов, для которых анализ не проводилсяИсправлена интеграция с LDAPУменьшен таймаут при проверке доступности Registry [2024.8.0] – 2024-02-22 Исправлен запуск общего анализа клоновИсправлено отображение путей до файлов внутри клоновИсправлены переходы на списки клонов с карты клоновИсправлено отображение автора при отсутствии поля emailИсправлено отображение скрытых колонок в таблицахИсправлено отображение переменной block_status в списке раздела Container ImagesИсправлено обновление списка образов при наличии в registry образов без указания платформыУбрано пустое значение при выборе в фильтрахУбран автоматический перезапуск сканирования по расписанию в случае падения [2024.7.0] – 2024-02-16 Добавлены уязвимости из БДУ ФСТЭКРеализована cтраница для вывода информации о заблокированной в OSA компонентеРеализован запуск анализа авторов по одному проектуРеализован запуск анализа клонов по одному проектуДобавлена таблица коммитов на вкладке TQI страницы проектаИсправлен фильтр по уязвимостям в разделе Policy AlertsИсправлен переход на страницу политики из раздела Dashboard [2024.5.0] – 2024-02-02 Обновлен UI системыДобавлены новые метрики SCA на странице проектаДобавлено условие политики на соответствие PURL регулярному выражениюДобавлено условие политики на поиск текстовой строки в PURLДобавлена проверка на скрытые символы при вводе активационного ключаИсправлен фильтр по технологиям в разделе ProjectsИсправлен вывод технологий для CLI проектов в разделе ProjectsОптимизирован механизм перерасчета политикУточнены сообщения об ошибках соединения с GitLabИзменена ориентация раздела Vulnerabilities в PDF отчете по проекту [2024.2.0] – 2024-01-12 Добавлена информация про архитектуру сканируемых образовДобавлен фильтр Group на странице проектовДобавлена поддержка спецификации CycloneDX 1.5 при импорте SBOMДобавлены новые статусы блокировки компонентов OSAУлучшена производительность OSAУскорена загрузка Complexity map в разделе ProjectsУбраны сканирования, зависшие в статусе in progressИсправлен экспорт отчета в PDF при активном сканировании проекта и для CLI проектов [2023.49.0] – 2023-12-08 Добавлена возможность экспорта PDF-отчета с результатами сканирования проектаДобавлена поддержка анализа зависимостей Rust через манифесты CargoДобавлена возможность клонирования репозитория через SSHДобавлен новый тип VCS "Other Git"Добавлено отображение количества найденных уязвимостей в списке раздела ProjectsДобавлен поиск по вложенным (имеющим записи в разных фидах) уязвимостям в разделе VulnerabilitiesДобавлена настройка отображения ID проекта в разделе Settings -> ProjectsДобавлены нулевые значения в Prometheus метрики OSA APIАвтоматическое проведение анализа после клонирования VCS проекта стало опциональнымИсправлена ошибка при сортировке таблицы по полю CVSS3 Attack Complexity в разделе VulnerabilitiesИсправлена некорректная работа OSA с пакетами, имеющими верхний регистр в версии [2023.48.0] – 2023-11-22 Уменьшен размер поставляемых Docker-образов CodeScoringДобавлен параметр Matched criteria с причиной сработавшей политики в раздел Policy alertsДобавлен новый тип Container registries "Other"Добавлено право пользователям с уровнем доступа User создавать CLI проекты через APIДобавлены Prometheus метрики по статусу сканирования и статусу блокировки компонента в OSAДобавлено скрытие пароля и токена в настройках подключения к JiraУбраны дубликаты уязвимостей в SBOM, имеющие разные затронутые версииУдален устаревший endpoint API /integration_api/v1/Ускорена работа анализа при большом количестве Policy ignoresИсправлена ошибка UnsafeOption при работе с Azure и BitbucketИсправлен вывод доступных значений для фильтра Container images в разделе Policy alertsИсправлен поиск по зависимости в разделе Policy alertsИсправлено отображение фильтра CWE в разделе Vulnerabilities [2023.44.0] – 2023-10-31 Добавлено сохранение фильтров между вкладками в разделе Policy alertsИсправлено отображение решенных Policy alerts на странице проекта [2023.43.0] - 2023-10-27 Добавлена поддержка сканирования proxy Docker репозиториев на базе Sonatype Nexus и JFrog ArtifactoryДобавлен Digest и тэги на странице контейнерного образаДобавлено фоновое обновление уязвимостей и фоновая работа политик для компонентов из контейнерных образовДобавлены метрики количества и времени запросов для CodeScoring OSAДополнены метрики очередей на платформе – теперь можно отдельно посмотреть типы анализов в очередиДобавлено новое условие политики – возраст уязвимостиДобавлена возможность не загружать автоматически список образов при добавлении Container RegistryИсправлено открытие страницы просмотра Policy IgnoreИсправлено отображение ошибки git 128 при работе с VCS [2023.41.0] - 2023-10-09 Для запуска CodeScoring теперь не требуется наличие прав суперпользователя внутри контейнера. Инструкция по миграции с root-контейнеров на rootless доступна у вендора [2023.40.0] - 2023-10-04 Добавлена возможность сканирования образов из hosted Docker репозиториев на базе Sonatype Nexus и JFrog ArtifactoryДобавлена возможность блокирования загрузки образов из Sonatype Nexus Repository при несоответствии политикам безопасности [2023.38.0] - 2023-09-20 Добавлена возможность указания спецсимволов в пароле для подключения к базе данныхИсправлена ошибка отображения игнорируемых алертов в разделе Policy IgnoresИсправлено отображение полей Source files и Parents на странице зависимостиВозвращено моментальное удаление алерта из списка Active после создания правила игнорированияДополнена схема обновления на актуальную версию продукта. [2023.35.0] - 2023-08-31 Добавлена история SCA сканирований в проектеНа странице проекта информация модулей SCA и TQI теперь отображается в отдельных вкладкахДобавлено отображение частей CVSS векторов в списке уязвимостейДобавлено новое условие политики "Vulnerability has fixed version"Добавлено поле CWE в экспорт CSV-таблицы уязвимостейДобавлен баннер CodeScoring и логирование версии в консоль при запуске Docker-контейнера с платформойДобавлены метрики количества запущенных анализов для PrometheusУдален deprecated endpoint /api/policy_alerts/ignored/Удален deprecated endpoint /api/policy_alerts/resolved/Удален deprecated endpoint /api/policy_alerts/Исправлен вывод технологий на списке Policy ignoresИсправлена работа политики по purl и CVSS для rpmУбран текст лицензий из генерируемых SBOM по проекту [2023.31.0] - 2023-08-04 Ускорена работа CodeScoring OSA [2023.30.0] - 2023-07-27 Добавлена fixed version в таблице Affected dependencies на странице уязвимостиДобавлены метрики состояния очередей для PrometheusПеренесена версия платформы из футера в боковое менюИсправлено несоответствие Swagger-схемы с APIУбрана возможность нажать кнопку Upload SBOM без наличия прикрепленного файла [2023.26.0] - 2023-06-30 Добавлена поддержка системных пакетов для OSA-плагина в NXRMДобавлены новые условия политики - по наличию эксплойта уязвимости и частям CVSS-вектораДобавлен вывод названия политики, stage и level в список Policy alerts на странице проектаДобавлен фильтр по типу проекта в списке проектовПометили метод /api/dependencies/csv/ как устаревший. Теперь надо использовать /api/dependencies/by_project/csv/Исправлена ошибка при добавлении проекта без предварительного создания VCSИсправлено отображение информации о stages на карточке описания политики для уровня доступа User [2023.24.0] - 2023-06-13 Добавлен фильтр для поиска по названию политик в разделе PoliciesИсправлен экспорт зависимостей с пустым фильтром [2023.22.0] - 2023-06-01 Исправлена загрузка SBOM в формате CycloneDX, полученного от Microsoft.SBOMToolИсправлена обработка дробного рейтинга уязвимости при формировании SBOM [2023.21.3] - 2023-05-30 Исправлена загрузка SBOM в формате CycloneDX, полученного с помощью сторонних инструментовУскорена загрузка страниц Code Clones [2023.21.2] - 2023-05-23 Добавлена возможность загрузки и скачивания SBOM по проекту в формате CycloneDXДобавлена возможность проведения анализа на CLI-проекте через интерфейсДобавлено ручное обновление кода проекта в настройкахДобавлена возможность подключения нескольких VCS с одним адресом, но разными токенамиДобавлена поддержка basic auth для интеграции с JiraИсправлен вывод списка лицензий на графикеИсправлено появление дубликатов алертов при большой нагрузке [2023.15.0] - 2023-04-14 Добавлен новый тип проектов без привязки к репозиторию — CLIДобавлена группировка Policy alerts в дайджесты для уведомлений через emailДобавлен поиск по названию политики и имени зависимости в Policy alertsДобавлены рекомендации по устранению уязвимостей (fixed version)Добавлена поддержка разбора пакетов в форматах deb/apk/rpmДобавлен вывод предложения обновить страницу, если версия клиента отличается от версии сервераДобавлены незначительные улучшения в UI [2023.11.0] - 2023-03-16 Исправлена долгая загрузка графика Distribution by license на DashboardДобавлено поле Note к Policy ignoreДобавлено поле Description к PolicyДобавлен новый уровень доступа AuditorДобавлена настройка времени жизни сессии через переменную окруженияДобавлены ссылки на граф зависимостей [2023.6.0] - 2023-02-10 Добавлены графы зависимостей проекта (ссылка есть на странице проекта)Добавлена опция отключения сбора хешей во время SCA на платформеДобавлен кеш ответов Index API для OSA (по-умолчанию от 1 часа до 1.5 часов, настраивается через переменные окружения)Дополнена информация об ограничениях в использовании OSSIndexЗапуск массового SCA теперь логируется в Audit logДля Swagger больше не нужен интернетИзменен путь до статики из бекенда (требуется поправить docker-compose.yaml)Исправлена ошибка, из-за которой в одноименных пакетах (с разными версиями), находящихся в разных манифестах, неправильно отображалась информация о файле, в котором пакет найден [2022.49.1] - 2022-12-07 Исправлена работа страницы проекта [2022.49.0] - 2022-12-07 Добавлены события логина в Audit logДобавлена обработка ноды unresolvedДобавлено новое условие в политиках на отсутствие версии компонентаИзменено API платформыИсправлена работа анализа при отсутствии env в графе зависимостей [2022.48.2] - 2022-12-04 Добавлена поддержка modern yarnИзменен механизм отнесения зависимостей к прямымДобавлена секция unresolved для зависимостей, которые есть в lock файле, но не имеют родительского компонента - [Johnny Changelog](/changelog/johnny-changelog.md): [2026.27.2] - 2026-07-28 Исправлено Обновлены версии зависимостей с обнаруженными уязвимостями [2026.27.1] - 2026-07-14 Исправлено Обновлены версии зависимостей с обнаруженными уязвимостями [2026.27.0] - 2026-07-01 Добавлено Добавлена поддержка движка поиска секретов KingfisherДобавлена поддержка libs.versions.toml и settings.gradle.* файловДобавлена поддержка анализа манифестов DESCRIPTION и renv.lock для экосистемы cran языка RДобавлена поддержка разрешения зависимостей для R-проектов, использующих renvДобавлена поддержка анализа манифестов и разрешения зависимостей для пакетного менеджера rebar3 языка Erlang в экосистеме hexДобавлена поддержка анализа манифестов и разрешения зависимостей для пакетного менеджера gleam в экосистеме hexДобавлена поддержка анализа манифестов и разрешения зависимостей для пакетного менеджера mix языка Elixir в экосистеме hexДобавлено отображение статусов уязвимостейДобавлен флаг --set-as-default-version, при указании --branch-or-tag эта версия становится в проекте версией по умолчаниюДобавлен флаг --create-project-categories для создания категорий проекта, если они не существуютДобавлены сборки для архитектур i386 и arm32 (v7) Изменено Изменено значение по умолчанию для флага --progress-bar с spinner на textИзменена обработка unresolved библиотек в результатах сканирования C и C++ проектов с помощью scan build ebpf. Такие библиотеки теперь включаются с тем количеством информации, которое удалось определить, и с суффиксом _unresolved в окруженииИзменена обработка линкуемых библиотек в результатах сканирования C и C++ проектов. Библиотеки, которые явно удалось определить как зависимости инструмента сборки, отмечаются суффиксом _toolchain в окружении Исправлено Исправлена работа с именами пакетов в PyPI: теперь они приводятся к каноническому видуИсправлена нормализация платформ зависимостей в Gemfile.lockИcправлена обработка Cargo.toml файлов с экранированными кавычками в названиях секций [2026.20.2] - 2026-06-08 Исправлено Исправлено определение версии пакета при сканировании maven проектов [2026.20.1] - 2026-05-28 Исправлено Исправлено формирование SARIF отчета для результатов без уязвимостейИсправлено формирование отчета gl_dependency_scanning: добавлено заполнение блока severity [2026.20.0] - 2026-05-12 Добавлено Добавлена поддержка trufflehog для сканирования секретовДобавлен флаг --commit для секретов при сканировании директорийДобавлен режим git для сканирования секретовДобавлены флаги для передачи конфигураций gitleaks и trufflehogДобавлена поддержка линковщика ld.lld в командах scan buildДобавлена обработка свойства GOST:provided_by компонента при импорте SBOMДобавлена обработка свойства inner_source компонента при импорте SBOMДобавлена поддержка свойства source-distribution компонента при импорте SBOMДобавлена поддержка Directory.Packages.props файлов для nuget проектовДобавлены флаги --include-envs и --exclude-envs, позволяющие фильтровать прямые зависимости участвующие в анализе по их средамДобавлена поддержка pdm манифестов pdm.lock и pylock.tomlДобавлена поддержка резолва для pdmДобавлена поддержка алгоритма Streebog при импорте SBOM в формате CycloneDX 1.6Добавлена поддержка графа вызовов Joern для языка JavaScript Изменено Изменена фильтрация пакетов при импорте SBOM, теперь неизвестные/неподдерживаемые экосистемы получают тип genericИзменено формирование PURL для компонентов из файла --lib-versions при анализе сборок C/C++: теперь используется тип genericИзменено определение pid корневого процесса с учетом userspace в команде scan build ebpf Исправлено Исправлен формат создания отчётов для секретовИсправлен вывод ошибок при валидации SBOMИсправлен текст ошибки при попытке добавить проект в группу в которой он уже состоитИсправлен расчет статуса отложенных блокирующих политикИсправлено определение корневых зависимостей при сканировании pipdeptree выводаИсправлена ошибка при импорте SBOM с лицензией не входящей в список поддерживаемых: обновлен список лицензий [2026.11.1] - 2026-04-16 Исправлено Исправлено создание группы при совпадении имени группы с префиксом большого количества уже созданных группИсправлено определение родительского пакета при работе резолва в окружении goИсправлена ошибка шаблона формирования csv отчета политик [2026.11.0] - 2026-03-10 Добавлено Добавлена поддержка CVSSv4 в отображении результатов анализаДобавлена обработка отложенной блокировки политикиДобавлен вывод проигнорированных компонентов при сканировании SBOMДобавлена поддержка C# в анализе достижимостиДобавлена сборка под Windows в модуле Svace (начиная с версии 5.0.260311)Добавлена поддержка удалённого анализа в модуле Svace (начиная с версии 5.0.260311) Изменено Изменено поведение флага --project-group, при использовании с существующим проектом этот проект будет добавлен в указанную группуУлучшен механизм поиска библиотек на rpm-based ОС в командах scan build и scan build ebpf Исправлено Исправлена ошибка при создании проекта с уже существующим в системе именем и без прав на работу с нимИсправлена ситуация при формировании sarif, когда при отсутствии location для компонента выставлялся путь до проектаИсправлена ошибка с определением среды зависимостей в package-lock.jsonИсправлено некорректное отображение security-severity при формировании результата в sarif форматеИсправлен вывод уязвимых функций в случае, когда уязвимая функция вызывала сама себяИсправлен вывод line_start, line_end на start_line, end_line согласно схеме Gitlab для уязвимостей в CI/CD для СекретовИсправлена ошибка при работе с кэшем в модуле Svace (начиная с версии 5.0.260311)Исправлена ошибка анализа при задании адреса сервера с завершающим слэшем в модуле Svace (начиная с версии 5.0.260311) [2026.3.2] - 2026-01-28 Исправлено Исправлено отображение условий политики для алертов на лицензионную несовместимостьИсправлена обработка поля workspaces при сканировании package-lock.jsonУбрана лишняя информация ("сохранено в...") при сохранении отчётов в файлИсправлена критическая ошибка при сканировании секретовИсправлена обработка корневого манифеста в tool.uv.workspace для pyproject.toml [2026.3.1] - 2026-01-14 Изменено Отключена проверка значения externalReference.url на соответствие формату iri-reference при валидации SBOM перед сканированием [2026.3.0] - 2026-01-13 Добавлено Добавлена поддержка текстового формата lockfile для пакетного менеджера bun (1.2 и старше)Добавлена поддержка графа вызовов модуля Svace для языка KotlinДобавлен флаг --create-project-group для создания группы и добавления в нее проектаДобавлен флаг --project-categories для указания категорий создаваемого проектаДобавлен флаг --localization для локализации результатов работы агента (форматы coloredtable, table, text, csv)Добавлен флаг --gitleaks-config команды secrets gitleaks для передачи пути к файлу конфига gitleaksДобавлена пара флагов --policy-ignores и --ignores-format для вывода игоноров политик в указанном форматеДобавлена сборка консольного агента Johnny для Linux с процессорами ARMДобавлена валидация при сканировании SBOM (поддерживаемые форматы: 1.4, 1.5, 1.6, 1.6_ext, 1.7)Добавлена поддержка выгрузки SBOM в формате 1.7Добавлена корректная обработка транзитивных зависимостей без purl при импорте SBOMДобавлены координаты обнаруженного и отслеживаемого секретаДобавлен вывод импакта уязвимости при выгрузке результата в формат CSV Изменено Изменен уровень угрозы в отчете по секретам на Critical для каждого секрета для совместимости с отчетом gitlabИзменены пути в результатах сканирования секретов с абсолютных на относительныеИзменен вывод списка обработанных агентом манифестов. В него попадают все манифесты, даже если в них не обнаружено зависимостейИзменен вывод общей информация по результату анализа. Информация всегда выводится в консоль, даже при перенаправлении вывода результатов в файлУлучшена логика определения ОС Linux для более корректной идентификации ОС семейства RHEL в команде scan buildИзменена обработка библиотек, не прошедших проверку по ldconfig в команде scan build. Они добавляются в список unresolved Удалено Прекращена публикация образов консольного агента с тегом {VERSION}-busybox Исправлено Исправлена паника при импорте некоторых SBOM [2025.45.4] - 2025-12-12 Исправлено Исправлено зацикливание на некоторых проектах JavaScript при обработке workspace [2025.45.3] - 2025-12-01 Изменено Оптимизирована обработка gradle-dependency-tree [2025.45.2] - 2025-11-19 Добавлено Добавлен вывод поля Summary при экспорте результатов сканирования в формате CSV [2025.45.1] - 2025-11-14 Исправлено Исправлены относительные пути до манифестов в результатах сканирования .NET, uv и npm/pnpm проектовИсправлен механизм ассоциации packages.lock.json в проектах с использованием slnИсправлен вывод результатов сканирования образов [2025.45.0] - 2025-11-05 Добавлено Добавлена поддержка Go в анализе достижимостиДобавлена поддержка Python в анализе достижимостиДобавлена поддержка пакетного менеджера UV для экосистемы PythonДобавлен вывод Matched criteria в отображении алертов политик (начиная с версии 2025.45.0 платформы)Добавлена поддержка флага --branch-or-tag и --commit для команды scan bom для указания ветки или тега репозиторияДобавлена поддержка workspaces для проектов npm и pnpmДобавлен вывод о наличии exploit в уязвимостях для отчетов junit и gitlabДобавлен поиск информации для статических библиотек через dpkg в командах scan build и scan build ebpfДобавлена поддержка pipdeptree для экосистемы Python через опцию --pipdeptree-resolveДобавлено определение и вывод путей до файлов манифестов внутри сканируемого образа Изменено Добавлено ограничение на вывод путей достижимости в таблице. Выводится 5 путей и количество не отображенныхОптимизирован вывод путей достижимости в текстовом виде Удалено Команды scan build и scan build ebpf исключены из исполняемых файлов консольного агента для ОС, отличных от LinuxПрекращена сборка scratch образов консольного агента. Все теги образов консольного агента указывают на busybox версию Устарело Сборка образов консольного агента с тегом *-busybox будет прекращена в релизе 2026.3.0 Исправлено Исправлена разница в поведении при анализе npm зависимостей с --npm-resolve и при наличии уже имеющегося package-lock.jsonИсправлена ошибка дублирования уязвимости в графе достижимостей, текстовом и табличном выводеИсправлен указываемый путь до манифестов в результате сканирования при использовании resolveИсправлен вывод алертов политик: добавлена валидация для исключения пустых объектовИсправлена ошибка разбора файла gradle-dependency-tree.txtИсправлена обработка комментариев при работе с рядом типов манифестовУбрано дублирование найденных зависимостей при сканировании образов с опцией --scan-files [2025.37.2] - 2025-10-06 Исправлено Исправлена ошибка определения путей до манифестов .csproj и project.assets.json при сканировании .NET проектов [2025.37.1] - 2025-09-22 Исправлено Исправлена ошибка при распознании версии локального gitleaks [2025.37.0] - 2025-09-08 Добавлено Добавлен анализ достижимости уязвимостей для Java и графа вызовов Svace, а также вывод примеров достижимости в SARIF (начиная с версии 2025.37.0 платформы)Добавлена возможность запуска локального сканирования без указания параметров активации (--api_url и --api_token) с формированием в результате SBOM на основе найденных манифестов без обогащения и применения политикДобавлена поддержка манифестов deps.json и sln для стека .NETДобавлена поддержка компонентов всех типов из спецификации PURL, включая тип generic, а также компонентов с пустым или невалидным PURL при анализе SBOM командой scan bomВ команде scan bom Добавлено предварительное конвертирование файла в кодировку UTF-8 для дальнейшей корректной обработкиДобавлена возможность запуска команд sign bom и verify bom без указания параметров активации (--api_url и --api_token)Добавлена передача размеченных данных (поля GOST:attack_surface, GOST:security_function, GOST:source_langs, VCS, licenses) в платформу при импорте SBOM с разметкой (начиная с версии 2025.37.0 платформе)Добавлена возможность указания ветки/тега и коммита при сканировании образаДобавлена возможность выбора типа прогресс-бара spinner или text (по умолчанию spinner) Изменено Изменен уровень логирования при срабатывании политики с error на warningИзменен вывод количества алертов по сработавшим политикамИзменена логика работы резолва в окружении для JavaScript. Локальный резолв не выполняется при наличии любого из известных lock-файлов (package-lock.json, yarn.lock, pnpm-lock.yaml)Доработан механизм связывания для gradle при использовании произвольных имен манифестов. Теперь build.gradle и gradle.lockfile автоматически связываются, даже если их имена не совпадают. При наличии gradle-dependency-tree.txt приоритет отдается ему, а остальные файлы обрабатываются отдельноИзменен порядок проверки возможности запуска команды и получения результата анализа в соответствии с лицензией платформы. Теперь она происходит перед выполнением сканирования Исправлено Исправлена обработка requirements.txt, содержащего комментарий о другом источнике зависимостей Устарело Сборка scratch образов консольного агента будет прекращена в релизе 2025.45.0 [2025.29.3] - 2025-08-22 Исправлено Исправлена передача аргументов пакетным менеджерам при использовании механизма локального резолва при отсутствии lock-файла [2025.29.2] - 2025-07-25 Исправлено Исправлено аварийное завершение при обработке зависимостей, для которых не удалось определить окружение [2025.29.1] - 2025-07-18 Исправлено Исправлена ошибка при выгрузке результатов в формате junit [2025.29.0] - 2025-07-16 Добавлено Добавлен разбор зависимостей, объявленных в объединенном формате в файле build.gradleДобавлена команда sign bom для подписи SBOM файловДобавлена команда verify bom для проверки подлинности подписи SBOM файлаДобавлена работа с предопределенной задачей CodeScoring_All_Dependencies для корректного разрешения зависимостей в мультимодульных проектах окружения gradleДобавлен параметр project-proprietor для привязки сканируемого проекта к подразделению (начиная с версии 2025.29.0 платформы)Добавлена поддержка алиасов для yarn.lock и pnpm-lock.jsonДобавлена поддержка отчетов для алертов в форматах coloredtable, table, text, json, csv. Формат управляется параметром --alerts-formatДобавлены флаги --branch-or-tag и --commit в команды scan build и scan build ebpfДобавлена выгрузка признака HasExploit в формат sarifДобавлен вывод информации о лицензиях в форматы text, table, coloredtableДобавлена выгрузка данных Relation, Parents, Match type, Env в формат CSVДобавлена возможность передавать флаги пакетным менеджерам при разрешении зависимостейДобавлен вывод предупреждения об ошибках парсинга в процессе сканированияДобавлена поддержка групп зависимостей с произвольным названием в pyproject.tomlДобавлена возможность передачи SHA-хэша образа в параметре --hash команды scan image (начиная с версии 2025.29.0 платформы)Добавлена проверка на доступность команды dir локальной версии gitleaks Изменено Отключен запуск парсера в окружении pip по умолчанию в команде scan python. Включается явно флагом --pip-resolveУлучшена работа команды scan build ebpf Исправлено Исправлено поведение игнорирования для пустых значений параметра --ignoreИсправлена ошибка определения relation зависимости при разборе пары манифестов package.json и yarn.lockИсправлено определение окружения в случаях, когда зависимость одной и той же версии представлена в нескольких окруженияхИсправлено попадание poetry-core из секции build-system в список зависимостей при парсинге манифеста pyproject.toml [2025.21.0] - 2025-05-21 Добавлена команда scan build ebpf для сканирования сборки C/C++ проектов с использованием eBPFДобавлена выгрузка в sarif данных о связи зависимости в рамках проекта, прямая или транзитивная, в формате: results.properties.relation: direct|indirectДобавлено игнорирование закомментированных строк при разборе файлов conanfile.pyИсправлено определение версии из требований вида ==3.0.0.post1 манифестов PythonИсправлена выгрузка в sarif уязвимостей, у которых указана критичность без численной оценкиИсправлен парсинг в окружении Go: транзитивные зависимости, для которых не удалось определить родительский пакет, исключаются из результатов сканирования [2025.13.0] - 2025-03-28 Добавлена обработка поврежденных файлов scala-dependency-tree.txtДобавлена поддержка парсинга манифестов экосистемы Swift: Package.swift и Package.resolved (начиная с версии 2025.13.0 платформы)Добавлена бета-версия работы консольного агента с модулем Secrets (начиная с версии 2025.13.0 платформы)Добавлен разбор зависимостей, объявленных в необъединенном формате в файле build.gradle.ktsДобавлено игнорирование .nuspec файлов в команде scan csharpДобавлена поддержка операционных систем семейства AltLinux в команде scan buildИсключены из сканирования архивы Java при неактивном флаге --scan-archivesИсправлен импорт SBOM в котором у библиотеки указано несколько значений свойства envИсправлена обработка SBOM-файлов в формате CycloneDX, содержащих информацию о компонентах внутри компонентов [2025.7.0] - 2025-02-13 Добавлены команды сканирования директории с предзаданными настройками в зависимости от выбранной технологии (например, ./johnny scan java)Добавлен вывод информации о наличии Exploit для уязвимостей в результаты работы агентаДобавлен параметр --cloud-resolve для активации облачного резолва (совместимо с платформой версии 2025.7.0 и выше)Добавлена поддержка механизма Selective dependency resolutions для YarnДобавлена поддержка механизма NPM Package Aliases для package-lock.jsonОптимизирована обработка больших файлов gradle-dependency-tree.txtИсправлена ошибка в определении версий пакетов в файле gradle.lockfile при наличии в версии суффикса [2024.52.2] - 2025-01-23 Исправлено поведение агента, приводящее к росту очереди tasks-policy в платформе [2024.52.1] - 2025-01-16 Исправлена обработка нескольких файлов gradle.lockfile на один модуль [2024.52.0] - 2024-12-24 Добавлена команда scan build для анализа сборки для языков C и C++Добавлены новые форматы выгрузки результатов работы: GitLab Dependency Scanning Report и GitLab Code Quality ReportДобавлена обработка параметра --ignore при сканировании архивов и файлов внутри образовДобавлена возможность указания ссылки на ветку/тэг и коммита параметрами branch-or-tag и commit при сканировании файла и каталога (при взаимодействии с платформой версии 2024.52.0 и выше)Добавлена возможность указания хэша параметром hash при сканировании образов (при взаимодействии с платформой версии 2024.52.0 и выше)Добавлена возможность указания policy stage при создании CLI проекта (при взаимодействии с платформой версии 2024.52.0 и выше)Добавлено указание путей к манифестам внутри сканируемых образов, в которых найдена информация об уязвимом пакетеДобавлены пути к манифестам, в которых найден уязвимый пакет, в формат sarifИсправлено аварийное завершение при обработке некорректного файла в формате yamlДобавлена обработка ошибки, возникающей в случае, когда файл был удален в процессе сканированияИсправлено наличие лишних символов при выгрузке в формат sarifИсправлено определение окружения при анализе манифестов PoetryИсправлено сканирование образов на основе RedHat [2024.48.2] - 2024-12-13 Исправлено аварийное завершение при обработке некоторых файлов gradle-dependency-tree.txtИсправлен парсинг lock-файлов npm и yarn в паре с манифестом [2024.48.1] - 2024-12-10 Добавлена поддержка множественности версий одного пакета в файле poetry.lockДобавлена возможность запуска без ожидания результатов анализа (параметр --no-wait) [2024.48.0] – 2024-11-29 Добавлена поддержка парсинга манифестов экосистемы Conda: environment.yml, meta.yml, conda-lock.ymlДобавлена поддержка парсинга компонентов Conda в окружении сборкиДобавлен вывод предупреждения для пакетов с невалидным именемУлучшено построение графа зависимостей для форматов, допускающих несколько версий одного пакетаУлучшено построение графа зависимостей при наличии обоих файлов пары манифест-локфайлИсправлены ошибки формирования PURL и версий go пакетов при сканировании Docker образовИсправлена обработка SBOM файлов в формате CycloneDX, содержащих информацию в полях components[i].evidence.identityИзменена логика формирования свойства distro для PURL пакетов ALT Linux при сканировании Docker образовВ выгрузку в формате sarif добавлена информация о Location и Fixed Version уязвимости [2024.44.1] - 2024-11-15 Исправлена ошибка с пропуском gem пакетов в команде scan bomИсправлена работа флага ignore на ОС WindowsИсправлена ошибка в работе парсера в окружении Go на проектах без зависимостей [2024.44.0] - 2024-11-02 Добавлен парсинг манифестов pnpm-lock.yaml. Поддерживаемые версии: 5.0-5.4, 6.0, 9.0Добавлен парсинг в окружении pnpmУчтено использование файла конфигурации pnpm-workspaces.yaml при парсинге package.jsonДобавлена возможность указать группу при создании CLI проекта, доступно только для пользователей с ролью администратораДобавлена возможность указания формата генерируемого SBOM с помощью параметра --bom-format (начиная с версии on-premise 2024.44.1)Реализован парсинг в окружении pipРеализован парсинг в окружении composerПри разрешении зависимостей в окружении go улучшен механизм определение родительской библиотеки для транзитивных зависимостей, полученных из тестового окруженияИсправлена ошибка unsupported type для composer компонентов в команде scan bom [2024.40.2] - 2024-10-18 Исправлено построение графа зависимостей в случаях, когда компонент встречается несколько раз с разным bom-ref [2024.40.1] - 2024-10-10 Добавлено слияние результатов парсинга pom.xml и mvn-dependency-tree.txt для исключения лишнего резолва зависимостейИсправлена ошибка в проверке наличия лок-файла при использовании разрешения зависимостей в окружении [2024.40.0] - 2024-10-02 Добавлен разбор workspaces в парсинг манифестов npmИсправлена работа парсера Gemfile.lock для случаев с несколькими секциями Gem [2024.39.0] - 2024-09-23 Разделены тэги при выгрузке в формате sarif для отображения в DefectDojo всех версий найденного пакетаИзменена выгрузка severity в формате sarif для корректного отображения СVSS3 в DefectDojoИсправлена ошибка сканирования SBOM с пакетами GoИсправлена паника при парсинге пустого cargo.lockУбрано дублирование уязвимостей в формате sarif для случаев нескольких версий одного пакетаУбрана возможность одновременного использования флагов format и no-summary [2024.36.0] - 2024-09-05 Добавлена возможность настройки используемых парсеров через файл конфигурацииДобавлена возможность указания парсера, используемого в команде scan fileИсправлен парсинг мультипроектного/модульного gradle-dependency-tree [2024.35.0] - 2024-08-20 Исправлен парсинг gradle-dependency-tree kotlin [2024.32.0] - 2024-08-09 Добавлен анализ стандартных библиотек go в парсер в окружении go (--go-resolve)Добавлена возможность указания лицензии при создании проектаИсправлена ошибка при парсинге pom.xml, который содержит переменные вида xxx.xxx.xxx.xxxИсправлен парсер scala-dependency-tree.txtИсправлена ошибка при сканировании SBOM без секции компонентов [2024.29.0] – 2024-07-19 Добавлена выгрузка ссылок и CWE в формат sarif [2024.26.0] - 2024-06-24 Добавлен парсинг в окружении npmДобавлен парсинг в окружении dotnetДобавили парсинг в окружении poetryДобавлен параметр запуска --block-on-empty-result (возращает код 3 при пустом результате сканирования)Добавлен флаг --python-version для указания версии python в семействе манифестов pypiИсправлено построение графа зависимостей на паре package.json и package-lock.jsonУлучшен парсинг project.assets.json [2024.21.0] - 2024-05-24 Улучшен парсинг yarn.lockИсправлен парсинг в окружении yarn [2024.17.0] – 2024-04-27 Добавлена сборка Johnny для Mac с процессорами IntelИсправлен парсер scala-dependency-tree [2024.15.0] – 2024-04-11 Добавлена поддержка выгрузки результата сканирования в формате CSVВ выгрузку результата сканирования добавлен путь до исходного файла, в котором нашлась зависимостьУлучшен поиск .net пакетов при сканировании образов [2024.13.0] – 2024-03-28 Добавлена поддержка выгрузки результатов сканирования в форматах SARIF и XML [2024.10.2] – 2024-03-07 Исправлено объединение lock-файлов с манифестами на Windows [2024.9.0] – 2024-02-29 Исправлено падение при парсинге go.sum [2024.7.0] – 2024-02-12 Уменьшен размер Docker-образа с агентомИсправлена ошибка при хэшировании пустых файлов [2024.5.0] – 2024-01-31 Добавлена поддержка ScalaДобавлено разрешение зависимостей в go окружении (--go-resolve)Добавлено разрешение зависимостей в maven окружении (--maven-resolve)Добавлен разрешение зависимостей в yarn окружении (--yarn-resolve)Улучшены сообщения об ошибках в параметрах запросаДобавлены переменные URL (cli.api_url) и TOKEN (cli.api_token) платформы в конфигВ summary теперь считается количество уязвимостей, а не пакетовУвеличена ширина таблиц, при невозможности определения ширины терминала [2023.49.0] – 2023-12-08 Добавлена поддержка разбора манифестов Rust cargo.lock и cargo.tomlДобавлен параметр --no-recursion для выключения рекурсивного скана команды scan dir [2023.48.0] – 2023-11-22 Добавлена настройка формата вывода таблицы с результатами -f --format (с возможностью отключения цветов)Добавлена настройка группировки уязвимостей в выводе -g --group-vulnerabilities-byДобавлена настройка сортировки уязвимостей в выводе -s --sort-vulnerabilities-byДобавлена настройка ограничения по времени ожидания анализа -t --timeout [2023.43.0] – 2023-10-27 В консольный вывод добавлена сводная информация о степени критичности уязвимостейИсправлен разбор манифестов .gradle.kts [2023.38.0] - 2023-09-20 Улучшен разбор манифестов package.json и composer.json [2023.35.0] - 2023-08-31 Улучшен парсинг поля environment для манифестов Gemfile и Gemfile.lockУбрано автоматическое объединение ячеек с одинаковым значением CVSS в таблице с уязвимостями [2023.33.0] - 2023-08-17 Оптимизирован вывод таблиц в консоль на малых экранах [2023.30.0] - 2023-07-27 Добавлен парсинг conanfile.py для ConanДобавлена индикация активного процесса анализа в виде progress barДобавлено табличное отображение для вывода алертов и уязвимостей в консольУнифицирована обработка слэша в конце строки для команды scan dir [2023.27.0] - 2023-07-06 Исправлен panic при анализе некоторых Go проектовИсправлено сканирование образов в части некорректного определения компонентов, которые не являются зависимостями [2023.26.0] - 2023-06-30 Улучшен парсинг gradle-dependency-tree в части работы со строками classPathИсправлен вывод Policy Alerts в консоль [2023.23.0] - 2023-06-08 Добавлен парсинг разных версий формата conan.lockИсправлено сбрасывание признака парсера по достижении пустой строки в conanfile.txtИсправлен парсинг yarn.lock [2023.21.0] - 2023-05-23 Добавлен параметр запуска --scan-depth для настройки глубины сканирования архивовДобавлен флаг --scan-files в команде scan image для сканирования файлов внутри docker-образаУлучшено определение вложенных зависимостей jar-пакетовИсправлен парсинг Gemfile [2023.15.0] - 2023-04-14 Добавлен вывод Fixed versionДобавлена возможность сохранения результатов сканированияДобавлена возможность создания проектаДобавлен поиск системных зависимостей в docker-образеОптимизирован парсинг package-lock v3 манифеста для NPMИсправлены некоторые ошибки [2023.11.0] - 2023-03-16 Добавлена поддержка консольных командУлучшен разбор pyproject.tomlДобавлена очистка /tmp директории после сканирования docker образа [2023.5.0] - 2023-02-01 Добавлено сканирование docker-образовИзменено поведение при запуске без проектаОбновлен Golang до 1.19Исправлено хеширование в архивах с опцией --only-hashesИсправлено определение битых и запароленных архивов [2023.3.0] - 2023-01-20 Исправлена ошибка при парсинге gradle-dependency-tree [2023.2.0] - 2023-01-13 Добавлено сканирование архивов, флаг для запуска --scan-archives [2022.52.0] - 2022-12-30 Исправлен парсинг pom.xml в части работы с секцией dependencyManagement [2022.50.0] - 2022-12-12 Добавлена поддержка парсинга conan.lock файловИсправлена передача дополнительных данных для резолвера из Nuget манифестов - [Nexus OSA Changelog](/changelog/nexus-changelog.md): [2026.19.0] - 2026-05-06 Добавлено Добавлена Capability CodeScoring Repository Mask Scan для настройки сканирования репозиториев по regex-маскеВ Capability CodeScoring All Repositories Scan добавлено поле Repository exclude masks (regex, comma-separated) для исключения репозиториев из сканирования по regex-маскам [2026.8.0] - 2026-02-20 Добавлено Добавлена обработка неблокирующего статуса delayed_blockДобавлена настройка Append block URL to custom message для управления добавлением ссылки на блокировку в кастомное сообщениеДобавлена поддержка conda-репозиториев Исправлено Исправлена проблема сохранения Capability Configuration: если поля Pool Size и Timeout пустые, после снятия флага Block downloads in case of plugin... изменения теперь корректно сохраняютсяИсправлена проблема со сканированием maven пакетов, содержащих версию в artifactId [2025.32.0] - 2025-08-06 Изменено Плагин теперь разрешает загрузку образов при несконфигурированном реестре (registry) в платформе CodeScoring, если флаг Block downloads in case of plugin or CodeScoring errors отключен. [2025.23.0] - 2025-06-02 Добавлена опция выставить timeout на ожидание ответа от платформе в общей конфигурации плагина [2025.12.0] - 2025-03-17 Повышена точность анализа в RPM и Debian репозиториях: улучшено определение namespace и квалификаторов дистрибутива и архитектуры в PURLВ плагин добавлен механизм Circuit Breaker, предотвращающий деградацию производительности Nexus при недоступности или таймаутов со стороны платформы [2025.9.0] - 2025-02-25 Исправлена ссылка на Docker образ, отправляемая плагином для анализа в платформу CodeScoring. Формат ссылки поменялся в релизе Nexus Repository 3.75 [2025.5.2] - 2025-01-31 Исправлена 500 ошибка при попытке скана неизвестного плагину формата репозитория [2025.5.1] - 2025-01-27 Исправлено отсутствие namespace в PURL для NPM пакетов в релизе Nexus Repository 3.75 [2025.5.0] - 2025-01-27 Исправлена проблема с пробелами в списке игнорируемых имен репозиториев и в списке форматов репозиториев для скана [2024.49.0] - 2024-12-05 Добавлена отправка в CodeScoring ссылки на пакет и пользователя, скачивающего его. Cовместимо с версией платформы 2024.48.0 и вышеДобавлена поддержка Nexus 3.75 [2024.46.0] - 2024-11-15 Добавлена поддержка PHP Composer репозиториев. Доступно при использовании community-плагинаОбновлена поддержка совместимости плагина с разными версиями Nexus Repository:для Nexus Repository OSS 3.71+ и Nexus Repository Pro версий с 3.33.1-01 по 3.71+ выпущена версия плагина с поддержкой H2 и PostgreSQLдля Nexus Repository OSS версий с 3.33.1-01 по 3.70.Х выделена legacy версия плагина с поддержкой OrientDB [2024.42.0] - 2024-10-16 Добавлена возможность указывать формат репозиториев для анализа с помощью capability All Repositories Scan [2024.34.0] - 2024-08-19 Добавлена поддержка Nexus 3.71 [2024.28.0] - 2024-07-10 Добавлено сканирование архивов в формате .gem для Ruby репозиториев [2024.26.0] - 2024-06-27 Добавлена настройка Append repository name to image name for Docker repositories для возможности работы с подходом RepoPath для Docker registriesУдалена возможность ручного запуска сканирования всего репозитория со стороны плагина (флаг Run manual scan on save)Настройка Block downloads in case of plugin or CodeScoring errors теперь учитывает падение сканирования (статус blocked_scan_failed) [2024.21.0] - 2024-05-24 Добавлена Capability, которая активирует сканирование для всех репозиториев (CodeScoring All Repositories Scan)Добавлена возможность указания собственного сообщения о блокировкеДобавлена ссылка на причину блокировки в свойства компонентаПонижен уровень логирования для сообщения о пропуске сканирования репозиторияДобавлена настройка URL менеджера репозиториев [2024.7.0] – 2024-02-17 Добавлена ссылка на страницу компонента в CodeScoring в сообщении о блокировкеДобавлено сообщение о блокировке для ситуаций, когда registry не добавлен в CodeScoring [2024.2.0] – 2024–01-12 Расширен перечень архитектур образовДобавлена поддержка новых статусов блокировки компонентов [2023.48.0] – 2023-11-22 Добавлен новый режим работы spectatorДобавлена поддержка сканирования мультиплатформенных Docker-образов [2023.44.0] – 2023-10-31 Добавлена поддержка сканирования proxy Docker репозиториев на базе Sonatype Nexus и JFrog Artifactory [2023.43.0] – 2023-10-27 Добавлены различные режимы работы плагина [2023.40.0] - 2023-10-04 Добавлена Capability для проверки образов из Hosted Docker Repository [2023.37.0] - 2023-09-11 Исправлена ошибка сохранения результатов сканирования при отсутствии обязательных полей [2023.36.0] - 2023-09-05 Добавлена опция блокировки сборки при получении ошибки взаимодействия с платформой CodeScoring [2023.33.0] - 2023-08-15 Добавлена опция сохранения результатов сканирования артефакта в базу NexusДобавлен метод в API для извлечения результатов сканирования артефакта [2023.26.0] - 2023-06-30 Добавлена поддержка сканирования open-source компонентов в hosted репозиториях [2023.6.2] - 2023-02-09 Добавлена настройка прокси-сервера в конфигурации плагина [2023.6.0] - 2023-02-07 Добавлен параметр HTTP Client Connection Pool Size в конфигурации плагина для управления количеством запросов к платформе [2023.4.0] - 2023-01-24 Улучшен парсинг компонентов RubyGems [2022.51.0] - 2022-12-20 Улучшено логирование ответов от платформы - [JFrog plugin changelog](/changelog/jfrog-changelog.md): [2026.16.0] - 2026-04-14 Добавлено Добавлена возможность настройки параметров сканирования репозиториев по маскам через регулярные выражения (repositoryMasks и excludeRepositoryMasks). Подробнее в документации Исправлено Устранена проблема совместимости с рядом версий JFrog Artifactory, в том числе с 7.77.x, связанная с некорректной работой ClassLoader в этих версиях [2026.8.0] - 2026-02-20 Добавлено Добавлена поддержка conda-репозиториевДобавлена поддержка conan-репозиториевДобавлена поддержка swift-репозиториев Изменено Изменено применение политик в зависимости от типа репозитория, в который пришел запрос (virtual/remote): в запросе к платформе теперь отправляется фактическое имя репозитория [2026.4.0] - 2026-01-20 Исправлено Исправлена ошибка совместимости с JFrog Artifactory версии 7.125.x и выше [2025.43.0] - 2025-10-23 Добавлено Реализован неблокирующий статус delayed Исправлено Исправлена ошибка с двойными запросами для незаблокированных пакетовИсправлен некорректный переход Circuit Breaker в состояние OPEN при тихом закрытии соединений сервером из пула подключений плагина [2025.32.0] - 2025-08-06 Изменено Плагин теперь разрешает загрузку docker образов при несконфигурированном реестре (registry) в платформе CodeScoring, если в конфигурации флаг blockOnErrors установлен в false [2025.12.0] - 2025-03-17 Повышена точность анализа в RPM и Debian репозиториях: улучшено определение namespace и квалификаторов дистрибутива и архитектуры в PURL [2025.11.0] - 2025-03-13 В плагин добавлен механизм Circuit Breaker, предотвращающий деградацию производительности Artifactory при недоступности или таймаутах со стороны платформе [2024.49.0] - 2024-12-05 Добавлен новый метод codeScoringVersion, позволяющий узнать версию плагина. Для этого выполните команду: curl http://localhost:8082/artifactory/api/plugins/execute/codeScoringVersion. Если версия не отображается, перезагрузите JFrog [2024.48.0] - 2024-11-29 Добавлена отправка в CodeScoring ссылки на артефакт и пользователя, скачивающего его. Cовместимо с версией платформе 2024.48.0 и вышеДобавлена поддержка JFrog Artifactory v7.90+Для deb пакетов улучшено получение информации в случае использования нестандартных разделителей в названии файловВ логах визуально выделена инициализация плагина и перезагрузка конфига [2024.42.0] - 2024-10-16 Пакеты, не содержащие версию, теперь не отправляются на анализ в CodeScoring и будут пропущены плагиномИсправлен парсинг версий deb для альтернативных разделителей в формате package-version-architecture.type [2024.39.0] - 2024-09-26 Добавлена настройка сканирования выбранного типа репозитория repositoryTypes (maven, npm, etc)Исправлено падение в версии Artifactory 7.49 [2024.33.0] - 2024-08-12 Добавлена поддержка cargo и composer репозиториевДобавлен флаг для сохранения результатов сканирования в свойства артефакта [2024.28.0] - 2024-07-10 Добавлено сканирование архивов в формате .gem для Ruby репозиториев [2024.26.0] - 2024-06-28 Добавлена возможность подключения плагина ко всем поддерживаемым репозиториям без необходимости их перечисления (scanAllRepositories)Добавлена возможность исключать репозитории из списка подключенных через опцию scanAllRepositoriesДобавлен флаг deleteBlocked для удаления компонента, если он заблокирован политикамиДобавлена установка свойств компонента: дата сканирования, причина блокировки, ссылка на страницу пакетаДетализировано описание конфигурационного файлаУлучшено логирование при пропуске сканаФлаг blockOnErrors теперь учитывает падение сканирования (статус blocked_scan_failed) [2024.11.0] – 2024-03-15 Добавлена ссылка на страницу компонента в CodeScoring в сообщении о блокировкеДобавлено новое сообщение о блокировке компонента в ситуациях, когда registry не добавлен в CodeScoringДобавлена настройка для работы с Docker registry Repository path (stripRepoNameInDockerImageName)Улучшено определение имени и версии артефакта для PyPI, NPM, Debian и Alpine репозиториевИсправлена ошибка сканирования для незакэшированных образов в remote docker репозиториях [2024.5.0] – 2024-02-02 Добавлена обработка zip-архивов в golang репозиторияхУлучшена работа с debian пакетамиИсправлена ошибка проверки alpine пакетовИсправлено сканирование артефактов в virtual репозиториях [2024.2.0] – 2024-01-12 Расширен перечень архитектур образовДобавлена поддержка новых статусов блокировки компонентовДобавлено логирование тела запроса на загрузку компонента и ответаИсправлена ошибка блокирования пакетов в debug режиме [2023.50.0] – 2023-12-15 Добавлен новый режим работы spectatorДобавлена поддержка сканирования мультиплатформенных Docker-образовФайл для настройки плагина теперь использует формат .yamlДобавлена возможность указания режима работы на каждый репозиторий отдельноДобавлена возможность изменения значений по умолчанию в файле для настройкиДобавлен параметр HTTP Client Connection Pool Size для управления количеством запросов к платформеДобавлен параметр выключения плагина [2023.48.0] – 2023-11-23 Добавлен вывод конфига в лог при старте плагина [2023.43.0] – 2023-10-27 Добавлены различные режимы работы плагинаДобавлена поддержка сканирования local/remote Docker репозиториев [2023.28.2] Добавлен префикс CodeScoring: ко всем логам [2023.28.1] Понижен уровень всех ошибок взаимодействия с платформой CodeScoring до [INFO] [2023.28.0] Исправлена ошибка с неработающим флагом blockDownloads в properties [2023.27.0] Добавлен флаг blockDownloads в properties, который позволяет контролировать загрузку пакета при наличия ошибок CodeScoring API или плагина [2023.26.0] Исправлено сохранение properties пакета при его скачивании из virtual-репозитория [2023.22.0] Исправлена ошибка с обязательным полем project_name в OSA API [2023.21.0] Изменен формат поставки плагина: теперь он поставляется в виде jar-файлаИзменена инициализация плагина: вместо перезагрузки на каждый запрос происходит единоразовая инициализация при запуске - [Changelog плагина для Сфера.Дистрибутивы и лицензии](/changelog/sfera-changelog.md): [2026.7.0] - 2026-02-13 Исправлено Исправлена передача тега вместо sha256 в PURL во время использования команды docker pull [2025.52.0] - 2025-12-30 Добавлено Первый релиз плагина для SferaПоддержка следующих форматов репозиториев:MavenNPMNuGetPyPIRubyGemsGoAPT (Debian)YUM (RPM)Docker - [Visual Studio Code Extension Changelog](/changelog/vscode-changelog.md): [2026.30.1] - 2026-07-24 Добавлено Добавлены настройки для привязки локального проекта к проекту CodeScoring, сохранения результатов анализа и автоматического создания отсутствующего проекта Исправлено Исправлен подсчет алертов политикИсправлена загрузка исполняемого файла Johnny CLI [2026.8.0] - 2026-02-18 Добавлено Добавлено окно просмотра алертов по политикам Исправлено Исправлены ошибки автоматического применения исправлений [2025.33.0] - 2025-08-14 Расширение умеет осуществлять сканирование всех поддерживаемых платформой манифестов, показывать информацию по уязвимостям, предлагать автоматическое обновление на fixed versions, а также предоставляет инструменты для работы со SBOM в формате CycloneDX. Первая версия расширения поставляется в виде .vsix файла - [IntelliJ Plugin Changelog](/changelog/intellij-changelog.md): [2026.30.1] - 2026-07-24 Добавлено Добавлены настройки для привязки локального проекта к проекту CodeScoring, сохранения результатов анализа и автоматического создания отсутствующего проекта Исправлено Исправлен подсчет алертов политикИсправлена загрузка исполняемого файла Johnny CLI [2026.8.0] - 2026-02-18 Добавлено Добавлено окно просмотра алертов по политикам Исправлено Исправлены ошибки автоматического применения исправленийИсправлены ошибки совместимости с IntelliJ версий 2024 и ранее [2025.33.0] - 2025-08-14 Плагин умеет осуществлять сканирование всех поддерживаемых платформой манифестов, показывать информацию по уязвимостям, предлагать автоматическое обновление на fixed versions, а также предоставляет инструменты для работы со SBOM в формате CycloneDX. Первая версия плагина поставляется в виде .zip файла. - [OSA Proxy Changelog](/changelog/proxy-changelog.md): [2026.29.0] - 2026-07-16 Добавлено Добавлена поддержка Conan v2: проверка списков версий и скачиваемых пакетов, а также фильтрация заблокированных версий. Подробнее в документации.Добавлена поддержка Redis Sentinel и Redis ACL. Подробнее в разделе Настройка Redis и кэширования.Добавлено формирование ссылок из forwarded headers. Это позволяет использовать разные URL одного инстанса OSA Proxy в нескольких сетевых контурах. Подробнее в разделе Настройка сервиса.Добавлена настройка текста ответа о блокировке и ссылки на причину блокировки. Подробнее в справочнике параметров.Расширены возможности интеграции с JFrog Artifactory для получения контекста репозитория и пользователя. Доступные варианты могут зависеть от версии и конфигурации Artifactory. Подробности по запросу предоставляет поддержка вендора. Изменено docker.repository[*].auth-token-url теперь задает полный URL token endpoint. OSA Proxy больше не добавляет /token автоматически. Подробнее в разделе Настройка Docker.Ответы о блокировке через Nexus и Artifactory приближены к ответам соответствующих плагинов. Nexus получает настроенный статус блокировки вместо 404 и причину в HTTP/1.1 status line; Artifactory получает HTTP 403 и стандартный ответ без пользовательского status line. Подробнее в общем описании OSA Proxy.remove-blocked-versions перенесен из секции codescoring в отдельные npm, NuGet и PyPI repositories. Старое расположение вызывает ошибку загрузки конфигурации; значение по умолчанию — true. При false заблокированные версии остаются помеченными в metadata. Подробнее в справочнике параметров.Значения по умолчанию приведены в соответствие с предыдущей Java-версией OSA Proxy. Если параметры не указаны в конфигурации, используются work-mode: strict_wait, block-on-codescoring-errors: true, stage: proxy, judge-concurrency: 16 и HTTP-код блокировки 403. Актуальные значения приведены в справочнике параметров. Исправлено Исправлена обработка перенаправлений от remote registry для запросов, которые OSA Proxy передает без сканирования.При отключенной проверке metadata ссылки npm, NuGet и PyPI продолжают корректно переписываться на OSA Proxy.Docker attestation manifests больше не отправляются на проверку. Подробнее о проверке Docker-образов в разделе Поддерживаемые протоколы.Повышена стабильность запуска и остановки OSA Proxy: сервис корректно завершает фоновые задачи и закрывает подключения к upstream-сервисам и Redis. [2026.22.1] - 2026-06-05 Исправлено Исправлена ошибка, из-за которой переменные окружения HTTP_PROXY и HTTPS_PROXY не применялись для исходящих HTTP(S)-запросов. [2026.22.0] - 2026-05-27 Добавлено Добавлена новая реализация OSA Proxy. Подробнее в документацииДобавлена поддержка Composer/Packagist-репозиториев: проверка metadata, проверка dist-архивов и переписывание dist URL через OSA Proxy. Подробнее в документацииДобавлена поддержка RubyGems-репозиториев: проверка metadata RubyGems и скачиваемых .gem-пакетов. Подробнее в документацииДля Docker Registry API v2 добавлена маршрутизация нескольких Docker-репозиториев по host/subdomain: имя поддомена соответствует repository[*].name, а запросы Docker-клиента остаются на стандартных /v2/... и /token. Подробнее в документацииДобавлена фильтрация типов файлов на уровне репозитория через repository[*].file-type-filter для ограничения артефактов, которые отправляются на пакетное сканирование. Изменено Метрики Prometheus доступны напрямую по /metrics; Spring Boot Actuator endpoints /actuator/metrics и /actuator/prometheus не используются. - [CodeScoring.Save Changelog](/changelog/save-changelog.md): [2026.31.0] - 2026-07-29 Добавлено Добавлена генерация пароля администратора при первом запуске и обязательная смена сгенерированного пароляДобавлено отображение слоёв Docker-образов при выборе тегаДобавлено автоматическое заполнение известных параметров популярных публичных proxy-репозиториев при их созданииДобавлено скрытие недоступных пользователю проектов из спискаДобавлен эндпоинт /api/v1/info с данными о версиях backend- и auth-сервисов Исправлено Исправлен поиск на страницах «Пользователи», «Robot-аккаунты», «Роли» и «Аудит лог»Исправлено отображение имени пользователя в правом верхнем углу интерфейса: вместо внутреннего идентификатора отображается читаемое имяИсправлена фильтрация пустых блоков More Info на странице Audit logИсправлена проверка прав на создание и просмотр репозиториевИсправлено редактирование параметров аутентификации proxy-репозиториевИсправлено отображение дублирующихся типов артефактов в npm-репозиторияхИсправлено массовое удаление артефактов со страницы репозиторияИсправлено обновление прав пользователя после создания проектаИсправлено уменьшение общего счётчика артефактов после их удаленияИсправлен учёт OCI-образов в лицензионном счётчике: слои образа больше не считаются отдельными артефактами [2026.26.0] - 2026-06-24 Добавлено Добавлен аудит действий пользователейДобавлена интеграция CodeScoring.Save с CodeScoring.OSAДобавлены параметры аутентификации при создании proxy-репозиторияДобавлена поддержка Basic-аутентификации для proxy-репозиториевДобавлена возможность предоставлять пользователям права на созданные ими проектыДобавлена возможность удалять все вложенные репозитории при удалении проектаДобавлена новая форма назначения ролей пользователюДобавлен быстрый поиск в таблицах и дереве файловДобавлена возможность применения разных лицензийДобавлен общий счетчик артефактов в интерфейсе Изменено Обновлена проверка лицензии с учетом структуры действующих ключей Исправлено Исправлена ошибка checksum mismatch, из-за которой пакеты не сохранялись в PyPI-репозиторииИсправлена ошибка 401 Unauthorized при установке пакетов из NuGet proxy-репозиторияИсправлен поиск через query-параметр search в эндпоинтах audit, robots, roles и usersИсправлена ошибка со статусом 500 при переходе на страницу проектаИсправлен сброс сортировки при переключении страниц на странице проектаИсправлена ошибка 404 при массовом удалении пользователей и ролейИсправлено появление дубликатов тегов у образов при загрузке из реестраИсправлена обработка Docker-образов, при которой blobs нельзя было сопоставить с образом и удалитьИсправлено отображение blobs и дайджеста образов в интерфейсе [2026.21.0] - 2026-05-26 Добавлено Первый релиз CodeScoring.Save — менеджера репозиториев артефактов с proxy- и hosted-режимами, web UI, RBAC, cleanup-политиками, аудитом и метриками, а также с интеграцией с OSA.ProxyПоддержка форматов: Maven, npm, NuGet, PyPI, Go, Docker / OCI, rawРазвёртывание вместе с OSA.Proxy через Helm-чарт Подробнее — в разделах Функциональные характеристики, Архитектура и Управление репозиториями. - [OSA Proxy Archive Changelog](/changelog/proxy-archive-changelog.md): [2026.13.2] - 2026-04-30 Добавлено Добавлена поддержка нескольких реестров пакетов для PyPI через параметр additional-packages-registries: позволяет указывать дополнительные источники пакетов с автоматической маршрутизацией по хосту. Актуально для репозиториев, отдающих пакеты с разных хостов (например, PyTorch). Подробнее в документации Исправлено Исправлена обработка WHL-индексов PyPI без версий пакетов (например, поддиректории /whl/cu124/): такие страницы больше не передаются на сканирование в CodeScoringИсправлена ошибка, при которой прокси не следовала по HTTP-редиректам при загрузке пакетов вне режима отладки [2026.13.1] - 2026-04-16 Добавлено Добавлена возможность настройки режима обработки заблокированных версий в манифестах npm, PyPI и NuGet через параметр codescoring.remove-blocked-versions (по умолчанию: true): при true версии полностью удаляются из манифеста, при false — помечаются как устаревшие (deprecated) с указанием сработавшей политикиДобавлена поддержка параметров трассировки через Micrometer Tracing — идентификатор trace теперь отображается в логахПропуск сканирования attestation-манифестов Docker: манифесты типа attestation-manifest больше не передаются на сканирование в CodeScoring Исправлено Исправлена ошибка Registry path cannot be blank при проксировании Go-пакетов с пустым путём реестра [2026.13.0] - 2026-04-02 Исправлено Исправлена установка пакетов из поддиректорий PyPI-репозитория PyTorch (/whl/cu124/, /whl/cu130/ и других)Из HEAD-запросов теперь удаляются кэширующие заголовки (Last-Modified и др.). Это устраняет проблему, при которой JFrog Artifactory считал манифест актуальным и не запрашивал его повторно — теперь обновленный манифест с применёнными политиками загружается своевременно Добавлено Добавлена поддержка sum.golang.org для проксирования Go-модулей. Подробнее в документации Изменено Вместо удаления уязвимых версий из манифестов npm, PyPI и NuGet они теперь помечаются как устаревшие (deprecated). Поведение при установке пакетов с незафиксированными версиями сохраняется прежним, при этом добавляется ясность по заблокированным версиям — в манифесте отображается сработавшая политика [2026.5.3] - 2026-03-02 Исправлено Исправлена проблема, при которой загрузка пакета блокировалась даже при включенном флаге отключения блокировки в случае ошибок; некорректное поведение наблюдалось при ответе blocked_scan_failedИсправлена ошибка при обращении к jitpack.io Изменено Унифицировано логирование данных о заблокированных версиях в манифестах и заблокированных загрузках пакетов: теперь используется единая точка логирования ru.codescoring.proxy.logging.PolicyLogger [2026.5.2] - 2026-02-20 Добавлено Добавлена поддержка репозитория https://download.pytorch.org [2026.5.1] - 2026-02-11 Добавлено Реализовано проксирование docker.io через команду docker pull без префикса library Изменено Заменена команда KEYS на SCAN для поиска ключей в Redis, чтобы Redis работал в режиме ограниченных привилегий (+@all -@dangerous)Расширено логирование анализа манифестов: теперь фиксируются заблокированные версии пакетов и применённые политики блокировки Исправлено Отключена передача заголовков кеширования для HEAD-запросов, таким образом ускоряя обновление манифестов в JFrog Artifactory и применение политик [2026.5.0] - 2026-01-30 Добавлено Добавлены метрики обращений в CodeScoringДобавлена возможность подменять URL в ссылке на причину блокировки на указанный в конфиге OSA-Proxy codescoring.host. Подробнее в документацииДобавлена поддержка APK и RPM репозиториевДобавлена поддержка настройки JAVA_OPTS в Helm-чарте. Подробнее в документацииДобавлена поддержка Docker-репозиториев Изменено Изменены метрики gateway_route__requests_seconds с Histogram на SLO (10ms, 25ms, 50ms, 100ms, 250ms, 500ms, 1s, 2s, 5s) Исправлено Исправлена работа с удаленными репозиториями за Cloudflare, приводившая к коду ошибки 1101 от CloudflareИсправлена ошибка с добавлением репозитория к имени пакета в PURL для Go Удалено Удалена дублирующая gateway_route_ метрика http_server_requests [2025.52.2] - 2026-01-19 Исправлено Исправлено отображение пустых путей в дереве зависимостей, приводившее к некорректной работе в NuGet-cli. Если версии компонентов заблокированы, соответствующие им родительские узлы теперь также удаляются [2025.52.1] - 2026-01-15 Исправлено Исправлена ошибка проверки состояния (healthcheck) Redis в случае, если кэш отключён [2025.52.0] - 2025-12-23 Добавлено Добавлено кэширование результатов проверки политик в Redis с поддержкой TTL и фонового обновления. Подробнее в документацииДобавлен механизм проактивного обновления кэша по таймеруДобавлен Swagger UI для документации API (/api/swagger)Добавлен REST API для управления кэшем (/api/cache)Добавлено обновление заголовков (Last-Modified, ETag) для манифестов. Это решает проблему "устаревших" манифестов, с точки зрения политик. Изменено Увеличено значение по умолчанию для переменной конфигурации max-in-memory-size с 50MB до 150MB (для обработки больших манифестов)Оптимизирована обработка манифестов NPM с использованием потокового процессора для повышения скорости обработки больших файлов и снижения нагрузки для сборщика мусора [2025.48.3] - 2025-12-08 Исправлено Устранена утечка ресурсов, которая проявлялась непосредственно перед циклом сборки мусора (GC)Исправлено поведение, приводившее к некорректному срабатыванию ошибки Connection prematurely closed BEFORE response в случаях, когда соединение было закрыто на стороне сервера или обратного прокси [2025.48.2] - 2025-12-02 Исправлено Исправлена ошибочная блокировка пакетов, имеющих дату публикации при активной политике Дата публикации зависимости отсутствует [2025.48.0] - 2025-11-28 Исправлено Исправлено применение политик безопасности для версий пакетов, данные о которых отсутствуют в CodeScoring Index на момент сканирования [2025.47.0] - 2025-11-19 Добавлено Реализована поддержка пакетов Go и DebianВведена обработка статуса DELAYEDРасширена функциональность прокси-сервера для передачи контекста через URL, что обеспечивает применение политик, привязанных к репозиториям, в конфигурации jfrog/nexus -> OSA proxy -> internet. Подробнее в документации.При запросе манифеста, в случае блокировки всех версий пакета, теперь отображается список соответствующих блокирующих политик Исправлено Устранена ошибка, приводившая к неприменению политик для репозиториев в конфигурации OSA proxy -> jfrog/nexus -> internet [2025.39.2] - 2025-10-22 Добавлено Внедрены метрики для каждого типа пакетного менеджера, доступные по gateway.route.[maven|npm|nuget|pipy].requestsПри полной блокировке всех версий пакета в манифесте соответствующими политиками сервис теперь возвращает корректный статус ошибки и причину блокировки вместо пустого манифеста. На текущий момент только nuget корректно обрабатывает и отображает данную ошибку в консоли, остальные пакетные менеджеры сообщают, что подходящей версии не найденоРеализовано логирование предупреждений (Warn) в случае некорректной конфигурации, если манифест не содержит ссылок на пакеты, использующие URL из repository.registry. В редких случаях возможны ложно-положительные сообщения в логах, которые будут устранены в случае обнаружения Исправлено Устранена ошибка, возникавшая при запросах JFrog Artifactory к актуальному индексу pypi пакетов по маршруту /simple/В режимах warmup & spectator блокировка версий в манифестах больше не производится [2025.39.1] - 2025-09-23 Сканирование пакетов Два уровня сканирования: Манифесты: анализ и исключение заблокированных версий.Пакеты: анализ загружаемых файлов. Блокировка небезопасных компонентов Заблокированные политиками версии исключаются из манифеста.Загрузка заблокированных политиками архивов блокируется.Возвращается настраиваемый код состояния с сообщением о блокировке в status-line. - [CodeScoring Changelog](/changelog/index.md) ## Other - [Full Documentation](/full.md):